Баг Google Pay выдал пользователям кучу денег от корпорации добра

Баг Google Pay выдал пользователям кучу денег от корпорации добра

Баг Google Pay выдал пользователям кучу денег от корпорации добра

Интересный баг Google Pay сработал на руку пользователям: многие сообщили, что Google случайно положила на их банковский счет от 10 до 1000 долларов. Суть крылась в сбое так называемой программы «вознаграждений» за бета-тестирование.

В первую очередь люди побежали сообщать о проблеме на площадку Reddit. Один из исследователей, специализирующийся на Android, также столкнулся с багом, о чем сообщил в Twitter.

На выложенных пользователями скриншотах видно, что они получают вознаграждения за «догфудинг Google Pay Remittance». Догфудингом в среде ИТ-специалистов принято называть бета-тестирование еще не вышедшего софта.

Таким образом, можно сделать вывод, что подобные вознаграждения должны были приходить участникам программы бета-тестирования — сотрудникам и партнерам Google. А вот для обычных пользователей такие сообщения и вознаграждения явно не предназначались.

 

Позже Google, конечно, разослала электронные письма с разъяснениями и признанием ошибки. Если пользователь оставил деньги, их, скорее всего, заберут. Но Google также отмечает, что возврат не требуется, если вы уже успели потратить эти «вознаграждения».

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru