RIM предложила пользователям BlackBerry отключить JavaScript

RIM предложила пользователям BlackBerry отключить JavaScript

Цель этого мероприятия - защита от серьезной уязвимости, которую обнаружили участники ежегодного соревнования взломщиков Pwn2Own. Эксплуатация изъяна может привести к удаленному исполнению кода и позволить злоумышленнику извлечь некоторую ценную информацию.



Исследователи продемонстрировали атаку еще несколько дней назад; они показали, что недочет в Интернет-обозревателе телефона BlackBerry Torch 9800 открывает путь для записи файла в накопитель и для извлечения полного списка контактов владельца вкупе с содержимым кэша изображений. Компания-производитель отреагировала с некоторым запозданием, предложив пользователям в качестве временной меры выключить обработчик JavaScript во встроенном браузере.


Сообщается, что озаботиться применением такой меры следует владельцам всех мобильных устройств BlackBerry, версия программного обеспечения которых равна либо выше шестой. Как отметили в RIM, изъян существует не в самом обработчике - просто использование JavaScript необходимо для эксплуатации уязвимости. Представители компании предупредили, что выключение функционала может негативно сказаться на удобстве работы с ресурсами Интернета, а также особо подчеркнули, что даже в случае успешного использования ошибки безопасности злоумышленник не сможет получить доступ к содержимому электронных писем и другим персональным сведениям, хранящимся в файловой системе телефона.


Хотя Research In Motion часто позиционирует свои мобильные устройства как хорошо защищенные, специалисты указывают на отсутствие у них некоторых важных подсистем борьбы с уязвимостями. В частности, по их словам, операционные системы BlackBerry не обладают механизмом случайного расположения адресного пространства (ASLR), который имеется в продуктах Apple и Microsoft, а также лишены инструмента DEP (предотвращение исполнения данных). В зачаточном состоянии находится и такой важный контур защиты, как изолированная среда (sandbox), отграничивающая пользовательские приложения от важных компонентов ОС.


Необходимо заметить, что рассматриваемый изъян (целочисленное переполнение) был выявлен взломщиками в универсальном браузерном ядре Webkit, которое используется в Интернет-обозревателях и других мобильных продуктов - например, Android-устройств или iPhone. Сотрудники RIM в настоящее время изучают проблему и ищут ее оптимальное решение.


The Register

Эксперты разобрали Android-шпион ResidentBat от КГБ Беларуси

Белорусский КГБ якобы использует собственный Android-шпион под названием ResidentBat, чтобы превращать изъятые смартфоны в постоянные средства слежки за журналистами и представителями гражданского общества. Теперь специалисты проанализировали работу упомянутого вредоноса.

В отличие от коммерческих шпионских программ, которые заражают устройства через уязвимости или фишинговые ссылки, ResidentBat устанавливается только при физическом доступе к телефону.

По данным исследователей, силовики включают режим отладки по USB, загружают APK через Android Debug Bridge (ADB), вручную выдают приложению расширенные разрешения и отключают Google Play Protect.

Такой подход ограничивает масштаб атак, но делает их точечными: в зоне риска журналисты, активисты и сотрудники НКО.

ResidentBat был впервые описан в декабре 2025 года в рамках совместного расследования RSF и RESIDENT.NGO. По оценке экспертов, инструмент используется как минимум с 2021 года, на что указывают анализ кода и временные метки старых образцов.

После установки зловред превращает смартфон в полноценную платформу для слежки. Он может собирать СМС, журналы звонков, записи с микрофона, скриншоты, содержимое мессенджеров и файлы, хранящиеся на устройстве. Управление осуществляется через серверы управления (C2): операторы отправляют команды, получают данные и обновляют конфигурацию.

Особенно опасной функцией является возможность удалённого сброса устройства к заводским настройкам через API DevicePolicyManager.wipeData. Это позволяет уничтожить данные или скрыть следы вмешательства.

Исследователи Censys описали характерные признаки сетевой инфраструктуры ResidentBat. Известные C2-серверы используют HTTPS на нестандартных портах (в диапазоне 7000–7257, иногда 4022), самоподписанные TLS-сертификаты с CN=server и повторяющиеся сетевые «отпечатки». По состоянию на февраль 2026 года было зафиксировано как минимум 10 связанных хостов: в Нидерландах, Германии, Швейцарии и России.

 

Поскольку заражение требует физического доступа, эксперты рекомендуют уделять особое внимание защите устройства: отключать USB-отладку, запрещать установку приложений из сторонних источников и использовать режим расширенной защиты Android (Advanced Protection Mode). Также стоит обращать внимание на подозрительные приложения с широкими системными правами и признаки отключения Google Play Protect.

RSS: Новости на портале Anti-Malware.ru