Более 50 миллионов Android-устройств уязвимы из-за брешей в AirDroid

Более 50 миллионов Android-устройств уязвимы из-за брешей в AirDroid

Более 50 миллионов Android-устройств уязвимы из-за брешей в AirDroid

Уязвимости в инструменте удаленного управления для Android AirDroid ставит под угрозу более 50 миллионов устройств. Об этом предупреждают исследователи в области безопасности из Zimperium zLabs.

Согласно официальному магазину приложений Google Play, AirDroid скачали более 10 миллионов раз, однако эксперты утверждают, что количество устройств, на которых установлено это приложение в разы больше. Исследователи компании Zimperium утверждают, что уязвимости в AirDroid позволяют злоумышленникам использовать встроенные функции против пользователей.

Оказалось, что AirDroid использует ненадежные каналы связи, что означает, что миллионы приложений подвержены атаке «человек посередине» (MitM) и другим видам атак. Также процесс обновления файлов APK может привести к возможности удаленного выполнения кода.

При анализе AirDroid, исследователи обнаружили, что каналы связи, используемые для передачи данных аутентификации на сервер незащищены должным образом. Несмотря на то, что запросы зашифрованы с помощью Data Encryption Standard (DES), ключ шифрования жёстко зашит внутри приложения, это означает, что злоумышленник узнает его.

Зная ключ, злоумышленник может провести атаку «человек посередине», с помощью которой он может получить учетные данные аутентификации из самого первого HTTP-запроса приложения. Затем атакующему уже не составит труда выдать себя за пользователя при дальнейших запросах, объясняет эксперт Zimperium.

«HTTP- запрос можно расшифровать используя ключ 890jklms, который жестко закодирован внутри приложения, также можно получить поля аутентификации. Имея эту информацию, злоумышленник может выдавать себя за устройство жертвы и выполнять различные HTTP или HTTPS-запросы от его имени к API AirDroid» - отмечает исследователь.

В дальнейшем хакер может обмануть сервер и получить другую информацию пользователя, например, электронную почту и хэш пароля.

Более того, злоумышленник может перенаправлять HTTP-трафик на вредоносный прокси-сервер. Таким образом, он может подделать получаемые устройством обновления и выполнить произвольный код на системе.

Zimperium отмечают, что большинство функциональных возможностей в AirDroid осуществляются с использованием безопасного протокола HTTPS, но небезопасные каналы используются для выполнения конкретных задач, таких как отправка статистики на удаленный сервер.

По мнению Zimperium, решение проблемы заключается в использовании только безопасных каналов связи (HTTPS).

Банк России пообещал владельцам цифровых рублей банковскую тайну

Сведения о цифровых рублях будут защищены банковской тайной наравне с информацией об обычных счетах. Баланс кошелька, переводы и данные о покупках не станут публиковаться или раздаваться посторонним, заявила зампредседателя Банка России Зульфия Кахруманова.

В интервью каналу «Простая экономика» она подчеркнула, что правила конфиденциальности распространяются на новую форму российской валюты в полном объёме.

Другими словами, цифровой рубль не должен превращаться в публичную бухгалтерскую книгу, где любой желающий увидит, сколько денег у гражданина и куда он их потратил.

Однако конфиденциальность не означает абсолютную невидимость для финансового контроля. Все операции будут проходить через антифрод-системы и механизмы противодействия отмыванию преступных доходов. Если трансакция покажется подозрительной, банк сможет запросить у клиента подтверждение.

Массовое внедрение цифрового рубля начнётся 1 сентября 2026 года. Поддержать операции первыми должны крупнейшие банки, а принимать оплату — торговые компании с годовой выручкой более 120 млн рублей.

С сентября 2027 года требование распространится на организации с выручкой свыше 30 млн рублей, а ещё через год — на остальных участников рынка.

Для оплаты покупателю потребуется открыть цифровой кошелёк через банковское приложение, считать универсальный QR-код и подтвердить операцию.

Цифровой рубль при этом не заменяет наличные и обычные безналичные деньги, а становится третьей формой национальной валюты.

Напомним, на днях мы писали, что россиянам не придётся платить комиссии за операции с цифровым рублём. Переводы и платежи для граждан будут полностью бесплатными, заявила директор департамента национальной платёжной системы ЦБ Алла Бакина.

RSS: Новости на портале Anti-Malware.ru