Голосовую почту на Android можно прослушивать из-за бага VVM-системы

Голосовую почту на Android можно прослушивать из-за бага VVM-системы

Голосовую почту на Android можно прослушивать из-за бага VVM-системы

Исследователь в области кибербезопасности придумал способ добыть учётные данные Visual Voice Mail (VVM) на Android-устройствах и удалённо прослушивать голосовые сообщения пользователя без его ведома.

По итогам исследования 21 июня 2021 года специалист Крис Талбот выявил уязвимость, которая впоследствии получила идентификатор CVE-2022-23835. Брешь затрагивает не саму мобильную операционную систему Android, а способ имплементации сервиса операторами связи.

Тем не менее стоит отметить, что уязвимость на сегодняшний день имеет статус «спорной», поскольку операторы AT&T и T-Mobile отмахнулись от отчёта Талбота, ссылаясь на отсутствие риска эксплуатации.

 

Согласно описанию эксперта, условному атакующему, который хочет использовать уязвимость, придётся задействовать приложение с разрешением READ_SMS, чтобы получить доступ к учётным данным IMAP-сервера VVM. Поскольку эти сведения передаются в незашифрованном виде через SMS-протокол, любой софт с возможностью читать содержимое коротких сообщений может перехватить их.

Всё это можно осуществить во время входа в клиентское приложение VVM, регистрации и активации / деактивации VVM. Именно тогда система обменивается этими SMS-сообщениями, хотя пользователь и не видит их (всё происходит в фоновом режиме).

Если такой способ эксплуатации увенчается успехом, злоумышленнику уже не нужен будет доступ к сим-карте или СМС-сообщениям. Он и без этого сможет получить доступ к визуальной голосовой почте.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России представили прототип шлюза безопасности на отечественной платформе

На форуме Kazan Digital Week 2025 «Лаборатория Касперского» и Kraftway представили новый рабочий прототип шлюза безопасности. Его ключевая особенность — использование российской электронной компонентной базы, чего не было в предыдущей версии.

Разработчики тестируют работу ПО KasperskyOS и Kaspersky Automotive Secure Gateway на новой платформе.

Сейчас идёт проверка и валидация системы, а также пилотные проекты. В дальнейшем решение планируется использовать не только в автомобилях, но и в других видах транспорта.

Прототип объединяет шлюз безопасности и телематический блок. Такая архитектура позволит строить отечественные интеллектуальные системы управления дорожным движением и транспортом. Новый комплекс рассчитан на безопасное обновление «по воздуху», удалённую диагностику и изоляцию критически важных систем от внешних сервисов.

При проектировании упор сделали на «конструктивную безопасность»: когда защита интегрируется в систему ещё на этапе архитектуры. В прототипе реализованы аутентификация и разграничение прав доступа, защита каналов связи, доверенная загрузка и защищённое хранилище данных.

По словам участников проекта, появление подобных решений важно для транспортной отрасли: оно обеспечивает локализацию технологий и снижает зависимость от зарубежных компонентов, а также помогает выстроить замкнутый цикл — от проектирования и производства до эксплуатации устройств в России.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru