Ошибка в Android открывает путь вредоносным программам

Ошибка в Android открывает путь вредоносным программам

Исследователям в области безопасности удалось обнаружить уязвимости в операционной системе Google Android; эксплуатация этих ошибок может позволить злоумышленникам установить на мобильные устройства пользователей вредоносное программное обеспечение.

Всего уязвимостей две; более серьезную и опасную из них эксперты продемонстрировали в среду, 10 ноября, разместив в магазине Android Market приложение-образец. Концептуальная программа была замаскирована под расширение для популярной игры Angry Birds; при запуске она тайно устанавливала еще три приложения, которые получали доступ к адресной книге, геолокационным данным, функциям SMS, а также осуществляли соединения с удаленным сервером - и все эти действия производились в обход встроенной системы выдачи предупреждений, которая служит защитой пользователям Android.

Один из исследователей, сотрудник Scio Security Джон Оберхейд, отметил, что приложение-эксплойт удалили из магазина примерно через 6 часов. Проблема, однако, не в конкретном программном продукте, а в метках безопасности, которые Google применяет для аутентификации пользователей Android; эти метки являются частью системы, напоминающей реализацию технологии единого входа, и благодаря им пользователь может не раскрывать свой пароль третьесторонним службам. Однако в системе меток имеются недочеты, которые и проэксплуатировали специалисты по безопасности.

"Наше концепт-приложение способно использовать метки безопасности в своих целях, и с их помощью оно получает возможность выполнять все те же самые действия, что и легитимные продукты из магазина Android Market, но без появления запросов на разрешение той или иной операции", - пояснил г-н Оберхейд. - "Изучив проблему, мы выяснили, что одну-единственную метку, принадлежащую некоторой службе Android, можно задействовать для обхода любых ограничений встроенной системы защиты".

Представители Google сообщили, что в настоящее время идет работа над официальным комментарием компании по поводу выявленных г-ном Оберхейдом и его коллегой по работе с уязвимостями Заком Ланье ошибок безопасности.

Необходимо заметить, что в тот же день поступила информация о еще одной проблеме - на этот раз во встроенном Интернет-обозревателе Android. Исследователь из Великобритании продемонстрировал, как потенциальный злоумышленник может установить вредоносное ПО на коммуникатор HTC Legend под управлением Android 2.1 со всеми доступными обновлениями. Актуальный выпуск мобильной ОС Google - 2.2, но, по сведениям самой компании, 64% владельцев Android-устройств все еще работают с версией 2.1.

The Register

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Яндекс запустил сервис для управления доступом к корпоративным веб-ресурсам

Yandex B2B Tech запустил новый сервис — Yandex Identity Hub. Его основная задача — помочь компаниям безопасно управлять доступом сотрудников к веб-приложениям. В основе лежат механизмы единого входа и многофакторной аутентификации, которые снижают риск взлома аккаунтов и утечек данных.

Сервис работает по модели SaaS и подходит как для облачных, так и для локальных и гибридных инфраструктур. Это важно, потому что всё больше компаний комбинируют разные типы ИТ-сред — с переходом на облачные и SaaS-решения растёт и интерес к более гибким способам управления доступом.

По данным Security Operation Center в Yandex Cloud, за первые шесть месяцев 2025 года 38% киберинцидентов начинались с компрометации учётных записей. Чаще всего причиной становились слабые пароли, плохой контроль за правами доступа и незащищённые аккаунты.

Сервис Yandex Identity Hub представили 19 июня на конференции Cloud Security Day. На ней также рассказали об обновлении другого сервиса — Yandex Smart Web Security. Теперь он работает в режиме Reverse Proxy, то есть может защищать ресурсы не только внутри Яндекс.Облака, но и за его пределами, включая гибридные конфигурации.

Не так давно мы рассказывали, кому и зачем нужны системы контроля доступа к неструктурированным данным (DAG). Кроме того, прогнозировали, что ждёт рынок управления учётными записями в ближайшие два года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru