V-Key: Большинство мобильных приложений для аутентификации можно взломать

V-Key: Большинство мобильных приложений для аутентификации можно взломать

V-Key: Большинство мобильных приложений для аутентификации можно взломать

Сингапурская компания V-Key, специализирующаяся на безопасности софта, опубликовала результаты исследования, которые говорят об уязвимости большинства мобильных приложений для аутентификации. Несмотря на защиту со стороны аппаратной составляющей, вредоносы могут вмешаться в работу таких программ.

Многие приложения для аутентификации используют криптографические ключи для генерации специальных кодов, которые впоследствии применяются для идентификации пользователя.

Другими словами, каждое такое приложение можно привязать к «сокровищнице», доступ к которой открывают лишь определённые ключи. Если злоумышленник похитит эти ключи, он сможет обойти аутентификацию и даже подписать документы от лица пользователя. Именно поэтому, кстати, большинство разработчиков подобных мобильных приложений стараются использовать как можно более защищённые хранилища для ключей.

И многие девелоперы находят решение в «доверенной среде выполнения» (Trusted Execution Environment, TEE). В Android-смартфонах это StrongBox Keystore, в устройствах iPhone — Secure Enclave (вкупе со связкой ключей Keychain).

«К сожалению, есть серьёзная логическая уязвимость, которую могут использовать киберпреступники. Мы обнаружили, что вредоносные программы можно использовать для добычи ключей аутентификации жертвы. Особенно это актуально для смартфонов, прошедших джейлбрейк или рутинг. Мы называем эту уязвимость “Trust Gap”», — объясняет технический директор V-Key Ер Чан Кай.

Исследователи описывают пример эксплуатации бреши: некий пользователь привык полагаться на одно из приложений для аутентификации, генерирующее одноразовые пароли для 2FA. В какой-то момент этот пользователь натыкается на интересную игру для мобильных устройств или на полезный софт для добычи криптовалюты.

Без задней мысли такую игру установят на смартфон, а за ней будет скрываться вредонос, повышающий права в системе. Если вы привыкли доверять Android Keystore или iOS Secure Enclave, у специалистов для вас плохие новости: с помощью установленного в систему зловреда злоумышленник может украсть ключ аутентификации, а точнее — OTP-сид, секретный ключ токена.

После этого преступник уже сможет генерировать одноразовые пароли самостоятельно. Как выразились эксперты V-Key, теперь атакующий полностью владеет цифровой личностью жертвы. При этом целевое мобильное приложение для аутентификации не должно быть запущено или как-то задействоваться для эксплуатации.

В России на четверть выросло количество банкротств ИТ-компаний

За 11 месяцев 2025 года процедуру банкротства инициировали 630 российских ИТ-компаний — это на 28% больше, чем за аналогичный период 2024 года. Для сравнения: с января по ноябрь прошлого года такие процедуры начали 491 компания с ОКВЭД 26, 62 и 63. При этом из всех ИТ-компаний, зарегистрированных в 2022 году, на рынке к настоящему моменту осталось чуть больше половины.

Такие данные содержатся в отчёте сервиса проверки контрагентов Rusprofile, подготовленном по запросу «Известий». Согласно исследованию, из 37,9 тыс. ИТ-компаний, зарегистрированных в 2022 году, до 2025 года «дожили» лишь 20,6 тыс.

При этом количество новых ИТ-компаний продолжает расти. Если за 11 месяцев 2024 года было зарегистрировано около 42 тыс. организаций, то за тот же период 2025 года — уже 48,4 тыс. Рост составил 15%. В Rusprofile, однако, не уточняют, насколько эта динамика связана с реальными проектами и внедрением российского оборудования и ПО.

В Минцифры данные Rusprofile изданию не подтвердили. В ведомстве отметили, что ведут собственную статистику по аккредитованным ИТ-компаниям. «За этот год, по данным ЕГРЮЛ, было создано и аккредитовано более 450 организаций, тогда как количество ликвидированных составило порядка 150. Компании самостоятельно принимают решения о ведении бизнеса, в том числе о его закрытии или реструктуризации. По итогам последних лет ИТ сохраняет лидерство по темпам роста среди крупных отраслей», — сообщили в министерстве.

В Минцифры также подчеркнули, что положительной динамике способствуют действующие льготы для ИТ-компаний и меры по стимулированию спроса на российское программное обеспечение.

Партнёр ComNews Research Леонид Коник не видит противоречий между данными Минцифры и Rusprofile. По его словам, министерство учитывает уже ликвидированные юрлица, тогда как Rusprofile фиксирует компании, которые лишь начали процедуры банкротства или ликвидации.

«Rusprofile опирается на юридические данные компаний, которые сообщили о начале ликвидации или банкротства и отобраны по “айтишным” ОКВЭД. Если эти процессы будут доведены до конца, Минцифры увидит их в статистике следующих периодов», — пояснил эксперт.

Эксперты, опрошенные изданием, связывают «охлаждение» российского ИТ-рынка с общей экономической ситуацией. По словам одного из участников рынка, спад начался ещё в 2024 году после резкого повышения ключевой ставки, из-за чего получение кредитов стало практически недоступным: банки либо отказывали в финансировании, либо предлагали его под крайне высокий процент.

Дополнительным фактором стала политика экономии со стороны заказчиков. Как отметил директор компании «Абсолют Страхование» Владимир Дорожкин, в 2022–2024 годах многие организации вели форсированные закупки российской продукции, что привело к перегреву рынка. В конце 2024 и в 2025 году компании сосредоточились на доработке уже приобретённых решений и их развитии собственными силами.

Партнёр веб-интегратора ITECH Евгения Круглова добавила, что удорожание кредитов повлияло и на клиентов ИТ-компаний. В результате бизнес пересматривает бюджеты, включая расходы на ИТ, причём особенно пострадали сервисные проекты и направления, связанные с аутстаффингом.

Леонид Коник также отметил, что на волне ажиотажа в 2022 году на рынок вышло множество компаний, которые в спешке сменили профиль на ИТ. Среди них было немало дочерних структур бизнесов, далёких от разработки ПО — от поставщиков кормов для животных до компаний по ремонту зданий. По мере сворачивания мер поддержки ИТ, которое продолжится в 2026 году, число таких организаций будет сокращаться, а к их деятельности всё активнее проявляют интерес контролирующие органы.

По мнению заместителя директора «АРБ Про» Романа Копосова, процесс перераспределения рынка после ухода зарубежных вендоров ещё не завершён. Компании, внедрявшие иностранные решения, переходят к импортозамещению, что нередко сопровождается закрытием одних юрлиц и созданием других. Евгения Круглова также не исключает дробление бизнесов для оптимизации налоговой нагрузки.

Владимир Дорожкин считает, что в ближайшие несколько лет рынок будет расти умеренными темпами. Основным сдерживающим фактором останется консервативная политика заказчиков на фоне текущей экономической ситуации.

RSS: Новости на портале Anti-Malware.ru