iOS- и Android-версия Truecaller ставит под угрозу 150 млн пользователей

iOS- и Android-версия Truecaller ставит под угрозу 150 млн пользователей

iOS- и Android-версия Truecaller ставит под угрозу 150 млн пользователей

Популярное мобильное приложение Truecaller, предназначенное для блокировки входящих спамерских звонков, содержало критическую уязвимость, раскрывающую данные о местонахождении пользователей. Поскольку брешь затрагивала как iOS, так и Android-версию программы, под угрозой находились около 150 миллионов человек.

Проблему безопасности обнаружил индийский исследователь Эхраз Ахмед, незамедлительно разработавший PoC-код. Специалист продемонстрировал, как можно разместить вредоносную ссылку вместо картинки профиля.

В результате любой пользователь, кликнувший на профиль, запускал атаку, сам об этом не подозревая.

Truecaller разработали шведские программисты, чтобы избавить людей от навязчивых звонков роботов, спамеров и просто подозрительных лиц. Данное приложение используется по всему миру, однако наибольшую популярность оно снискало в Индии.

В общей сложности Truecaller скачали 500 миллионов раз, также компания насчитывает 150 миллионов активных пользователей ежедневно.

Выявивший уязвимость специалист ждал, пока разработчики выпустят патч, только после этого он объяснил, как может отработать брешь в атаке:

«Уязвимость позволяет злоумышленнику внедрить вредоносную ссылку в качестве URL профиля. Пользователь, просматривающий профиль атакующего, автоматически становился жертвой».

«В процессе атаки преступник мог вычислить IP-адрес, User-Agent и другую информацию цели. Атакуемая сторона при этом ничего бы не заметила, поскольку вредоносная активность происходит в фоновом режиме».

Ахмед опубликовал видео, в котором разъясняется суть проблемы безопасности:

Минцифры продлило ИТ-компаниям срок переаккредитации до 1 июля

Минцифры официально продлило срок прохождения плановой переаккредитации ИТ-компаний до 1 июля 2026 года включительно. У тех, кто ещё не успел подать заявление, появился дополнительный месяц; можно выдохнуть, но не настолько, чтобы снова всё отложить до последнего дня.

Форма подачи заявления останется открытой. После 1 июля Минцифры начнёт проверять поступившие заявки, а завершить эту процедуру планируется до 1 сентября 2026 года.

Решение о подтверждении аккредитации компания получит в личном кабинете на «Госуслугах».

Для тех, кто уже подал заявление, ничего не меняется: документы ушли — ждите результата. А вот если компания отправила заявку на всякий случай, но понимает, что требованиям пока не соответствует, стоит внимательно следить за сроками.

В случае отказа, который может прийти в течение 15 рабочих дней с даты подачи, ещё останется время внести корректировки и попробовать исправить ситуацию.

Тем, кто вообще не подавал заявление, дали последний спокойный коридор: проверить соответствие требованиям, собрать документы, навести порядок в показателях и успеть отправить заявку до 1 июля. После этого окно закроется, а дальше уже начнётся проверка.

Плановая процедура подтверждения ИТ-аккредитации важна для компаний, которые хотят сохранить право на отраслевые меры поддержки. Поэтому продление срока — хорошая новость для тех, кто не успевал, сомневался или внезапно понял, что в документах не всё так красиво, как хотелось бы.

Но расслабляться всё равно не стоит. Месяц — это не вечность, особенно если нужно не просто нажать кнопку, а привести компанию в соответствие требованиям.

RSS: Новости на портале Anti-Malware.ru