75% приложений на гаджетах сотрудников опасны для работодателей

75% приложений на гаджетах сотрудников опасны для работодателей

Более 75% мобильных приложений не удовлетворяют базовым требованиям корпоративной безопасности, сообщила исследовательская компания Gartner. Аналитики предупредили, что такая ситуация сохранится как минимум до конца 2015 г. В компании прогнозируют, что в 2014 г. пользователями во всем мире будет загружено на мобильные устройства почти 139 млрд приложений. К 2017 г. это значение вырастет почти до 269 млрд.

«Предприятия, пользующиеся мобильными устройствами или внедряющие стратегию «принеси свое собственное устройство» (Bring Your Own Device — BYOD), остаются уязвимы к нарушениям защиты, пока они не внедрят методы и технологии тестирования мобильных приложений на безопасность и не воспользуются страхованием от рисков, — заявил старший аналитик Gartner Дионисио Зумерли (Dionisio Zumerle), сообщает safe.cnews.ru.

Сегодня свыше 90% предприятий, внедряющих стратегию BYOD, пользуются сторонними мобильными приложениями. Поэтому так важно использовать механизмы проверки этих приложений, подчеркнул эксперт.

Аналитики поясняют, что сегодня разработчики в основном посвящают свое время функциональности мобильных приложений и не уделяют внимания их безопасности. Поэтому риски, связанные с использованием таких программ, обусловлены по большей части не действиями злоумышленников, а отсутствием в этих приложениях какого бы то ни было бережного отношения к данным.

Согласно Gartner, в период до 2017 г. включительно 75% нарушений защиты мобильных приложений будут связаны с неправильной работой этих приложений, а не с атаками на мобильные устройства. В качестве примера аналитики приводят приложение для доступа к какому-либо бесплатному облачному сервису, в которое случайно могут попадать корпоративные данные, хранящиеся на смартфоне. Такая ситуация может привести к утечке коммерческих секретов.

Однако и хакерские атаки приобретут большее значение. Аналитики прогнозируют, что в ближайшие годы количество атак на мобильные устройства продолжит возрастать. Уже сейчас оно втрое превышает количество атак на рабочие станции.

Данные Gartner подтверждаются и другими исследованиями. В конце 2013 г. похожий отчет был выпущен исследовательским подразделением крупнейшего в мире производителя серверов и второго по величине поставщика персональных компьютеров Hewlett-Packard. Согласно HP Security Research, 86% мобильных приложений не содержат адекватных механизмов защиты от атак и утечек информации. 

Дешёвая поддельная вышка позволяет следить за абонентами 5G

Исследователи из i2CAT Foundation, Университета Мурсии и NEC Laboratories Europe собрали недорогой инструмент 5G-Shark, который заманивает смартфоны на поддельную базовую станцию. Без глушилок, хитрых пакетов и предупреждений на экране телефон сам цепляется за фейковую вышку, считая её подходящей сетью.

Разработка использует открытую программную платформу и доступное SDR-оборудование.

Фальшивая станция объявляет высокий приоритет и достаточно сильный сигнал, после чего находящийся поблизости смартфон может автоматически переключиться на неё в режиме ожидания.

Как показало исследование 5G-Shark, протестированные сети почти всегда скрывали постоянный идентификатор абонента, ради чего 5G и должен был отправить классические IMSI-catcher в музей. Но временные идентификаторы GUTI некоторые операторы выдавали почти последовательно.

Учёные собрали 3742 идентификатора в сетях трёх операторов. В отдельных случаях до 84-96% последовательных регистраций одного абонента удавалось связать только по значению GUTI. У оператора, который распределял номера случайнее, показатель упал до 7%.

На слежке сюрпризы не закончились. Поддельная станция отправляла смартфонам сообщения Registration Reject и заставляла Samsung Galaxy S23 откатываться в ограниченный режим 3G без интернета, бесконечно пытаться зарегистрироваться либо намертво подвешивать модем до ручной перезагрузки.


Авторы считают, что часть проблем заложена в самом протоколе: смартфон вынужден обрабатывать некоторые команды ещё до установления защищённого соединения. Другие дыры появились из-за решений операторов и производителей оборудования.

Впрочем, объявлять весь 5G дырявым пока рано. Работа опубликована как препринт и ещё не прошла рецензирование, тесты проводились только на семи собственных устройствах исследователей, а атака требует находиться рядом с целью.

RSS: Новости на портале Anti-Malware.ru