Android-приложение с 5 млн загрузок раскрывает историю браузера

Android-приложение с 5 млн загрузок раскрывает историю браузера

Android-приложение с 5 млн загрузок раскрывает историю браузера

Android-приложение “Web Explorer – Fast Internet“ раскрывает конфиденциальные данные пользователей, в результате чего киберпреступники могли добраться до истории посещения веб-страниц. Число загрузок “Web Explorer – Fast Internet“ превышает 5 миллионов.

Проблема кроется в базе данных Firebase, которую авторы софта оставили открытой. Именно в этой БД хранятся данные пользователей.

Приложение “Web Explorer – Fast Internet“ предназначено для веб-сёрфинга и, по словам разработчиков, обещает прирост скорости до 30%. Согласно статистике Google Play Store, софт скачали более пяти миллионов пользователей, его средняя оценка — 4,4 звезды, а общее количество отзывов — 58 тысяч.

В открытой базе Firebase хранится информация о редиректах на веб-страницы (включая исходную и конечную страницу), а также сведения о стране проживания пользователя.

«Если злоумышленники смогут добраться до пользовательских данных, им откроется история посещения веб-страниц. В теории такую информацию можно использовать для шантажа», — пишут исследователи из Cybernews.

Гораздо хуже другое: изучив открытую БД, киберпреступники могли выяснить, где разработчики хранят другие сведения о пользователях. Кроме того, на стороне клиента “Web Explorer – Fast Internet“ хардкодит конфиденциальную информацию.

Например, жёстко заданный в коде ключ “firebase_database_url“ указывает на базу данных, в которой хранится уникальный идентификатор веб-клиента.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Госдуму внесли законопроект об уведомлении о кредитах через Госуслуги

Группа депутатов обеих палат Федерального Собрания внесла в Госдуму законопроект, обязывающий банки и микрофинансовые организации уведомлять заемщиков о подписании кредитных договоров. Кредитные организации должны информировать Бюро кредитных историй о заключении кредитного договора, а также о возможности отказаться от него в рамках предусмотренного «периода охлаждения».

Проект опубликован на портале Госдумы 13 ноября. Среди его авторов — глава комитета Госдумы по финансовому рынку Анатолий Аксаков и заместитель председателя Совета Федерации Николай Журавлёв.

В свою очередь, Бюро кредитных историй будет обязано уведомлять заемщика о подписании кредитного договора через Портал Госуслуг. Единственным условием для получения уведомления является наличие подтверждённой учётной записи заемщика в Единой системе идентификации и аутентификации.

Для этого действующие бюро кредитных историй должны будут подключиться к Системе межведомственного электронного взаимодействия, через которую обеспечивается интеграция с Порталом Госуслуг.

Если законопроект будет принят, он вступит в силу 1 июля 2026 года. В полном объёме предусмотренные меры начнут применяться с 31 декабря 2026 года.

Главная цель инициативы — противодействие мошенничеству, прежде всего дистанционному. Проблема особенно обострилась в 2020 году, когда на фоне пандемийных ограничений получила широкое распространение практика оформления кредитов онлайн.

В начале 2024 года появились новые схемы, связанные с регистрацией на агрегаторах банковских услуг от имени других людей с использованием техники перехвата второго фактора, например кодов из СМС. Затем стали фиксироваться случаи оформления кредитов при трудоустройстве.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru