Уязвимость в iOS позволяет подменить нормальное приложение вредоносным

Уязвимость в iOS позволяет подменить нормальное приложение вредоносным

Уязвимость в iOS позволяет подменить нормальное приложение вредоносным

Чилик Тамир, специалист по безопасности из компании Mi3 Security, обнаружил в мобильной платформе iOS уязвимость. Воспользовавшись ей, злоумышленник может подменить обычное приложение вредоносным. Угроза несколько смягчена тем, что для проведения атаки необходим физический доступ к устройству жертвы.

Метод, предложенный Тамиром, базируется на той же идее, что и атака, которую он продемонстрировал в марте на конференции Black Hat Asia в Сингапуре. Исследователь использовал разработанное им программное средство под названием Su-A-Cyder. Оно позволяло подменить одно из установленных приложений на приложение, подписанное анонимным сертификатом для тестирования, которые Apple выдаёт по упрощённой процедуре. Если у подставного приложения тот же Bundle ID, оно получает доступ ко всей информации и возможностям, которые имел оригинал, пишет xakep.ru.

Проблема была в значительной степени связана с простотой получения сертификатов для тестирования. В отличие от обычных сертификатов разработчика, требующих идентификации личности, такие сертификаты выдают по электронному адресу и Apple ID. Даже если Apple его отзовёт, злоумышленнику не составит труда создать новый.

Apple предприняла попытку устранить уязвимость. Вышедшая в апреле iOS 8.3 отказывается обновлять приложение, если у новой и старой версий не совпадают сертификаты. Однако Тамир обнаружил ещё одну лазейку, которую разработчики платформы оставили нетронутой.

Модифицированную версию приложения можно протащить на iPhone или iPad путём восстановления из резервной копии через iTunes. Если заменить одно из приложений в резервной копии подделкой, а затем запустить восстановление, подставное приложение будет установлено без всяких вопросов. Новая атака получила название SandJacking.

Wildberries зарегистрировал десятки доменов для мессенджера

Wildberries, похоже, стало тесно в границах маркетплейса. ООО «РВБ», объединяющее Wildberries и Russ, зарегистрировало несколько десятков доменов, названия которых указывают на подготовку собственного мессенджера. Среди зарегистрированных адресов можно найти wb-messenger.ru, chat-wb.ru и даже кириллический чат-вб.рф.

Находку в базе «СПАРК-Интерфакс» обнаружил «Коммерсантъ». Само по себе появление доменов ещё не гарантирует скорого запуска сервиса, однако выглядит как вполне прозрачный намёк: компания как минимум застолбила площадки и варианты названия.

Идея мессенджера у Wildberries появилась не вчера. В июне глава компании Татьяна Ким рассказывала, что сервис уже тестируют сотрудники. В дальнейшем его планировалось вывести сначала на российский, а затем и на зарубежные рынки. Официальных подробностей о сроках и возможностях продукта пока нет. «Коммерсантъ» направил запрос в Wildberries & Russ.

Для компании такой поворот выглядит логично. Wildberries располагает огромной аудиторией покупателей, продавцов, курьеров и сотрудников — готовой социальной средой, которую остаётся собрать в одном чате.

А дальше недалеко до звонков, платежей, каналов и прочих функций, без которых современный мессенджер уже будто бы и не мессенджер.

Финансовый запас для новых экспериментов тоже имеется. Оборот РВБ в России в 2025 году вырос на 49%, до 6,1 трлн рублей, а чистая прибыль — на 68%, до 175 млрд рублей. По данным ФАС, ещё в начале 2024 года Wildberries занимал 47% российского рынка маркетплейсов.

Напомним, ранее также проходила информация о мессенджере «Молния», разрабатываемом компаниями «Ред софт» и Passion и ориентированным на международное взаимодействие.

RSS: Новости на портале Anti-Malware.ru