TapTrap: новая атака на Android с обходом системы разрешений

TapTrap: новая атака на Android с обходом системы разрешений

TapTrap: новая атака на Android с обходом системы разрешений

Исследователи из TU Wien и Университета Байройта придумали, как обойти систему разрешений Android — без рут-прав. Новый метод называется TapTrap и в отличие от классического tapjacking через наложения он использует прозрачные анимации, встроенные в саму систему Android.

Да-да, вы всё ещё можете думать, что нажимаете кнопку в любимом приложении, а на деле — даёте доступ к камере, геолокации или даже стираете данные на телефоне.

Как работает TapTrap

Суть атаки — в обмане пользователя с помощью прозрачных анимаций при запуске системных экранов. Вредоносное приложение запускает другую активность (например, системное окно с разрешением) с почти полностью прозрачной анимацией. А вы видите под ней обычный интерфейс — игру, чат, картинку… Но по факту нажимаете на невидимую кнопку «Разрешить».

Исследователи назвали (PDF) ключом к атаке анимацию, у которой и начальное, и конечное значение прозрачности (alpha) установлено, например, на 0.01. Иногда добавляется масштабирование, чтобы сделать нужную кнопку «весомее» — и увеличить шанс, что вы в неё попадёте.

 

Уязвимы 76% приложений

Команда изучила почти 100 тысяч приложений из Google Play и выяснила: 76% из них можно использовать в TapTrap-атаке. Главное, чтобы приложение:

  • запускало внешние активности;
  • не отменяло стандартные анимации перехода;
  • не ждало завершения анимации, прежде чем начать реагировать на нажатия.

Иными словами, всё работает по умолчанию — и на Android 15, и на свежем Android 16. Проверяли на Pixel 8a — уязвимость на месте.

Пока не исправлено, но обещают

Google уже в курсе. Представители компании пообещали устранить проблему в будущих обновлениях и напомнили, что Google Play следит за политиками безопасности приложений. А вот разработчики GrapheneOS — альтернативной защищённой версии Android — уже готовят исправление в следующем релизе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские компании ждут камбэк Zoom и Teams, но 43% уже мигрируют

ИТ-руководители 200 крупных и средних российских компаний рассказали, как устроены их корпоративные коммуникации и какие решения они используют. Исследование провели «Инфосистемы Джет» совместно с Издательством «Открытые системы».

Главный вывод: бизнес по-прежнему считает корпоративные коммуникации критически важными — 59% участников исследования оценили их значимость как высокую, ещё 31% — как среднюю.

Особенно это актуально для крупных компаний с распределёнными командами и сложными цифровыми цепочками взаимодействий.

Российские решения набирают вес, но доверие к ним пока ограничено

После ухода иностранных поставщиков программного обеспечения многие компании оказались перед выбором: остаться на старых системах без поддержки или переходить на отечественные аналоги. По данным исследования, 43% уже находятся в процессе миграции, а ещё 28% рассматривают переход в ближайшее время.

При этом почти половина респондентов признались, что продолжат использовать иностранные продукты, если появится такая возможность.

 

«Многие компании ждут возвращения зарубежных вендоров, но остальные уже планируют будущее с российским ПО. Исследование подтвердило, что системы коммуникаций имеют высокую бизнес-критичность и требуют экосистемного подхода», — отметил Яков Шапиро, руководитель направлений мультимедиа и UC «Инфосистемы Джет».

Разделение подходов: единая платформа или комбинация инструментов

Мнения ИТ-директоров по поводу стратегии развития корпоративных коммуникаций разделились почти поровну: 50% выступают за единую платформу, объединяющую звонки, мессенджеры и видеосвязь, 46% предпочитают использовать разные решения под конкретные задачи.

В инфраструктуре компаний наблюдается смешанная картина: российские ВКС-системы лидируют (55%), тогда как среди мессенджеров преобладают зарубежные решения (42%).

Что ждут от разработчиков

По словам аналитика Николая Смирнова, рынок сейчас находится в состоянии «ожидания»:

«Компаний, готовых на радикальные шаги, немного. Большинство заняли выжидательную позицию — следят за развитием отечественных решений, но не готовы становиться тестовой площадкой для сырых технологий. При этом все надеются на рывок российских разработчиков».

Эксперты прогнозируют, что следующим шагом станет активное внедрение ИИ-инструментов в корпоративные коммуникации — автоматическая расшифровка встреч, создание протоколов и появление виртуальных помощников. Такие функции могут стать конкурентным преимуществом российских платформ и ускорить переход бизнеса на локальные решения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru