Фишеры научились обходить защиту iOS и Android с помощью PWA и WebAPK

Фишеры научились обходить защиту iOS и Android с помощью PWA и WebAPK

Фишеры научились обходить защиту iOS и Android с помощью PWA и WebAPK

Специалисты антивирусной компании ESET предупреждают о новой тактике фишеров, которая помогает последним обходить защитную функциональность iOS и Android: злоумышленники используют Progressive Web Applications (PWA) и WebAPK.

PWA представляют собой веб-сайты, которые выглядят как мобильные приложения. На Android фишеры также задействуют WebAPK, скачанные, судя по всему, из Google Play Store.

Последовательность в случае этих атак выглядит так: мошенники предлагают пользователям iOS добавить PWA на домашний экран, а владельцев Android-устройств убеждают подтвердить ряд всплывающих сообщений перед установкой приложения.

 

WebAPK, как известно, является более продвинутой реализацией PWA, поэтому их установка на Android не вызывает никаких системных алертов.

Чтобы «скормить» жертвам эти вредоносные программы, злоумышленники задействуют не только рекламу и СМС-сообщения, но и голосовые вызовы.

При переходе по фишинговой ссылке пользователь увидит клоны официальных страниц магазинов Google Play, App Store или фейковый ресурс кредитной организации.

После этого жертву будут убеждать установить новую версию банковского приложения, под видом которого, естественно, на устройство попадает вредоносная программа.

После установки PWA или WebAPK на домашнем экране появится соответствующая иконка, которая и будет вести прямиком на фишинговую форму для ввода данных.

 

Как отмечают в ESET, при вводе логина и пароля от банковского аккаунта пользователь потеряет контроль над свои счётом.

Госорганам запретили запускать ведомственные ИТ-системы без проверки

Правительство утвердило правила создания и эксплуатации информационных систем госорганов, которые формально не относятся к государственным информационным системам. С 1 сентября 2026 года такие решения придётся учитывать, проверять по стандартам и по возможности собирать из уже одобренного отечественного ПО.

Все ведомственные не-ГИС должны регистрироваться во ФГИС координации информатизации.

Требования к ним установят стандарты Минцифры, которые будет утверждать президиум правительственной комиссии по цифровому развитию.

При создании систем госорганам предписано в первую очередь использовать программы и программно-аппаратные комплексы из национального фонда алгоритмов, реестра российского ПО или реестра решений стран ЕАЭС.

При наличии подходящего типового продукта его потребуется адаптировать под задачи ведомства, а не разрабатывать аналог с нуля.

Самостоятельная разработка допускается, если нужного решения в реестрах нет либо для соответствующего класса систем ещё не утверждён стандарт. Но сначала госорган должен подготовить технико-экономическое обоснование и согласовать его с Минцифры. Без положительного заключения начинать проект нельзя.

Готовые системы предстоит проверять на соответствие стандартам. Подходящие компоненты получат во ФГИС КИ специальную отметку, которая также появится в реестровых записях ПО.

Эксплуатация систем, не прошедших проверку, прямо запрещается. Новые требования реализуют положения закона № 568-ФЗ и вступают в силу 1 сентября. Официальный текст постановления.

RSS: Новости на портале Anti-Malware.ru