В мае Android получил патчи для 42 дыр, среди них 4 — критические

В мае Android получил патчи для 42 дыр, среди них 4 — критические

В мае Android получил патчи для 42 дыр, среди них 4 — критические

Майские патчи для мобильной операционной системы Android устраняют в общей сложности 42 уязвимости, четыре из которых получили статус критических. Разработчики призывают всех, кому доступны обновления, не откладывать с их установкой.

Набор апдейтов под номером 2021-05-01 содержит заплатки для трёх критических брешей в компоненте System. Все три дыры можно использовать для удалённого выполнения кода на уязвимых мобильных устройствах.

«Наиболее опасна критическая уязвимость в System, которую удалённый злоумышленник может задействовать с помощью специально созданного файла. В результате атакующий получит возможность выполнить вредоносный код в контексте привилегированного процесса», — объясняет сама Google.

Две из трёх брешей получили идентификаторы CVE-2021-0473 и CVE-2021-0474, они затрагивают Android версий 8.1, 9, 10 и 11. Третья уязвимость — CVE-2021-0475 — угрожает только Android 10 и 11.

Однако на этом приключения системного компонента Android System не заканчиваются, поскольку в нём выявили ещё пять дыр, которым присвоили высокую степень риска. Три бага позволяют повысить права, оставшиеся два — приводят к раскрытию информации.

Ещё один набор патчей, выпущенный в этом месяце и получивший номер 2021-05-05, устраняет 29 уязвимостей в других компонентах Android: ядро, AMLogic, ARM, MediaTek, Unisoc, Qualcomm и Qualcomm. Здесь наиболее опасная уязвимость — CVE-2021-0467, критическая дыра в AMLogic BootROM, позволяющая атакующему запустить код на уровне bootROM.

Мошенники навязывают мессенджер MAX

Мошенники активизировали продвижение мессенджера MAX, который всё чаще навязывают своим потенциальным жертвам. Основная причина такого интереса — именно MAX стал основным каналом доставки кодов подтверждения для портала «Госуслуги».

В качестве примера портал AndroidInsider привёл историю с пенсионеркой из Нижнего Тагила, о которой ранее сообщил телеграм-канал «Эксплоит».

Женщине позвонил злоумышленник, представившийся заместителем главного врача больницы, где она ранее работала. Он потребовал установить MAX, сославшись на якобы официальный документ с соответствующим предписанием. От установки приложения пенсионерку в итоге отговорили родственники.

По версии авторов «Эксплоита», целью атаки был «угон» учётной записи на «Госуслугах». Эту версию косвенно подтверждает и тот факт, что с начала декабря многие пользователи при входе на портал сталкивались с экраном, настойчиво предлагающим установить MAX — зачастую без возможности пропустить этот шаг.

В Минцифры официально признали, что интеграция с MAX была реализована для защиты от перехвата кодов подтверждения. При этом в ведомстве заверили, что возможность получения кодов по СМС сохранится для пользователей без смартфонов.

Помимо интеграции с «Госуслугами», в MAX хранятся номера документов, включая СНИЛС, ИНН, полис ОМС и паспортные данные. Эта информация также представляет интерес для мошенников.

Такие данные используются в атаках либо перепродаются на теневом рынке. Дополнительный интерес к MAX усиливает и анонсированная интеграция мессенджера с банковскими сервисами.

Параллельно MAX активно продвигает Минстрой России. Уже с августа начался перевод домовых чатов в российский мессенджер. Глава ведомства Ирек Файзуллин анонсировал для таких чатов новые функции, включая бота для напоминаний об оплате услуг ЖКХ.

При этом в Минстрое пообещали обеспечить высокий уровень защищённости сервиса — что особенно актуально, учитывая, что сфера ЖКХ также привлекает мошенников. Кроме того, домовые чаты активно используются и недобросовестными управляющими компаниями, в том числе для давления на конкурентов.

RSS: Новости на портале Anti-Malware.ru