Aparent, miliarde de dispozitive cu Android permit ascunderea link-urilor infectate în alertele de notificare Android, păcălind utilizatorii să instaleze aplicații rău intenționate. Iar problemele nu se opresc aici, aceeași vulnerabilitate Android permițând disimularea link-urilor rău intenționate în interfața oricărei aplicații, ascunzând adevăratul scop într-un mod greu detectabil la scanările antivirus.
Bine de știut, problemele pornesc mai ales de la instalarea unor aplicații de calitate „incertă”, categorie la care se înscriu deja multe dintre aplicațiile Play Store semnate de autori mai puțin cunoscuți. Odată infiltrată, o astfel de aplicație cu rol de „cărăuș” poate folosi respectiva vulnerabilitate Android pentru a facilita infiltrarea altor aplicații, mult mai periculoase.
În unele cazuri, atacatorii pot redirecționa utilizatorii nu doar către site-uri web, ci și către link-uri directe care interacționează direct cu aplicațiile. Totul se face în mod „invizibil”, profitând de o inconsistență sesizată la procesarea setului de caractere Unicode. Concret, este posibilă formatarea link-urilor web astfel încât acele porțiuni text care trădează intenția de a direcționa utilizatorii către un site rău intenționat să fie complet invizibile, păstrând doar porțiunea de mesaj intenționată să te atragă în capcană. Spre exemplu, tu vei vedea doar un mesaj ademenitor urmat de sugestia „Deschide link”, fără să poți vedea conținutul acelui link.
Utilizarea caracterelor Unicode invizibile, sau speciale, încorporate în adresele URL reprezintă de fapt o rețetă veche, același tip de vulnerabilitate fiind exploatată timp de ani buni pentru mascarea parametrilor rău intenționați adăugați aplicațiilor Windows, accesate prin intermediul fișierelor-scurtătură adăugate pe Desktop sau în Start Menu. Iar dacă între întrebi cum a reacționat Microsoft la această problemă, află că a ales să o ignore cu totul, apreciind că vulnerabilitatea semnalată nu e suficient de importantă încât să merite luat în serios.
Revenind la Android, când sunt incluse într-un mesaj, aceste caractere Unicode invizibile pot determina Android să interpreteze diferit textul vizibil și linkul acționabil propriu-zis.
De exemplu, o notificare Android ar putea afișa la vedere „zonait.ro”, dar codul reprezentând link-ul complet să te îndrepte către un site infectat nou creat, ait.ro. Pentru obținerea acestui rezultat atacatorii introduc un caracter ascuns „zon[]ait.ro”, care sparge link-ul afișat la vedere în două link-uri complet diferite.
Odată atras în capcană, orice este posibil pe site-ul controlat de atacator, care ar putea fi o copie fidelă creată pentru orchestrarea unui atac „phishing”, până la exploatarea altor vulnerabilități Android prin declanșarea unor script-uri care urmăresc infiltrarea de aplicații rău intenționate.
Potrivit experimentelor încercate cu telefoane Google Pixel 9 Pro XL, Samsung Galaxy S25 și dispozitive ce rulează îți versiuni mai vechi de Android, astfel de link-uri malformate pot fi strecurate fără probleme și în aplicații comune de mesagerie, cum ar fi WhatsApp, Telegram, Instagram, Discord și Slack.
În timp ce efectul obținut la accesarea acestor link-uri distorsionate poate fi diminuat prin actualizarea dispozitivului cu cele mai recente patch-uri de securitate, pentru îndepărtarea de la sursă a cauzei problemelor este nevoie de actualizarea versiunii de Android, odată ce Google va oferi corecțiile necesare.

