Kaspersky Internet Security для Android теперь предупреждает о шпионах

Kaspersky Internet Security для Android теперь предупреждает о шпионах

«Лаборатория Касперского» анонсировала новые возможности своего антивирусного продукта для мобильной операционной системы Android. Теперь антивирус будет предупреждать пользователей, если на их смартфонах установлены легальные шпионские программы (stalkerware или spouseware).

Такие программы в последнее время стали настоящей проблемой — менее чем за $100 можно приобрести возможность следить за своими близкими. Было зафиксировано множество случаев домашнего насилия, которое стало следствием шпионажа с использованием spouseware.

Теперь продукт «Лаборатории Касперского» будет выводить предупреждение, которое можно увидеть на картинке ниже. Пользователи Android смогут воспользоваться тремя опциями: удалить потенциально опасное приложение, отправить его в карантин или пропустить алерт для этой программы.

«Мы приняли решение пересмотреть реакцию нашего продукта на такого рода программы. В результате мы придумали для легальных шпионских программ специальные предупреждения», — объясняет Алексей Фирш, эксперт «Лаборатории Касперского».

«Мы убеждены в том, что пользователи должны быть в курсе того, что на их устройстве установлены подобные приложения».

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В TikTok обнаружены баги, позволяющие угнать аккаунт за один клик

Операторы видеосервиса TikTok устранили две уязвимости, которые в комбинации позволяют без особых трудозатрат захватить контроль над чужим аккаунтом. Одна из них присутствовала на сайте, другая объявилась в клиентском приложении. Соответствующие патчи вышли 18 сентября, информация о багах была опубликована в конце прошлой недели.

Обе проблемы обнаружил живущий в Берлине исследователь, использующий псевдоним milly. Отчет о находках молодой человек подал в рамках программы поиска багов, запущенной на платформе HackerOne, и в итоге был удостоен награды в размере 3860 долларов США.

Согласно записи milly на HackerOne, уязвимость на сайте TikTok возникла из-за неадекватной санации одного из параметров URL и классифицируется как «отраженный межсайтовый скриптинг». Эксплуатация в данном случае позволяет выполнить вредоносный код в браузере пользователя посредством проведения XSS-атаки. Степень опасности бреши оценена как высокая (8,2 балла по шкале CVSS); идентификатор CVE ей пока не присвоен.

Уязвимость в клиенте TikTok относится к классу «подделка межсайтовых запросов» (CSRF). Ее использование позволяет задать новый пароль для учетной записи, допускающей вход через сторонние приложения (по технологии единого входа — SSO, Single Sign-On), и совершать действия от имени законного владельца аккаунта.

Для демонстрации уязвимостей исследователь создал простейший JavaScript-эксплойт для CSRF и внедрил его в URL TikTok в качестве значения уязвимого параметра. Использование этой связки помогло milly эффективно перехватить контроль над аккаунтом.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru