Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Специалисты по кибербезопасности бьют тревогу: разработчики приложений для мобильных устройств используют небезопасные методы, раскрывающие учётные данные Amazon Web Services (AWS). Такие практики ставят в зону риска цепочки поставок.

Речь идёт об учётных данных, жёстко заданных в коде софта. В теории киберпреступники могут воспользоваться ими для доступа к частным базам данных, что приведёт к утечкам и раскрытию ПДн конечных пользователей.

О проблеме рассказали специалисты команды Symantec Threat Hunting, которые нашли в общей сложности 1859 приложений, содержащих жёстко заданные в коде логины и пароли AWS. Из этих приложений только 37 были разработаны для Android, а все остальные — для iOS.

Приблизительно 77% выявленных программ содержали также актуальные AWS-токены, которые можно использовать для прямого доступа к частным облачным сервисам. Кроме того, 874 приложения раскрывали и другие токены, с помощью которых злоумышленники могут добраться до баз данных с миллионами записей.

Таким образом, условный атакующий получает доступ к информации об аккаунте пользователя, логам, внутренним коммуникациям, данным о регистрации и другим конфиденциальным сведениям (в зависимости от типа уязвимого приложения).

Исследователи из Symantec Threat Hunting привели три характерных примера такой небезопасной разработки. Первый — B2B-организация, предоставляющая услуги связи около 15 тыс. компаний. Разработчики давали клиентам набор средств разработки (SDK) для доступа к сервисам. В SDK были AWS-ключи, которые раскрывали все данные клиента.

Другой пример — SDK, используемый рядом банковских приложений для iOS и обеспечивающий идентификацию и аутентификацию. В нём содержались актуальные учётные данные, что раскрывало имена, даты рождения и даже цифровые отпечатки клиентов в облаке.

Последним ярким примером стала платформа из области ставок на спорт, которая использовалась при разработке 16 приложений для азартных игр. Этот софт раскрывал всю инфраструктуру и открывал доступ к облачным сервисам с правами администратора на запись и чтение.

Минфин предложил ограничить внесение наличных через банкоматы

Министерство финансов предложило ввести лимит на внесение наличных через терминалы и банкоматы: не более 1 млн рублей в месяц на одного человека. Соответствующие поправки в закон «О банках и банковской деятельности» уже направлены на согласование в Банк России и Росфинмониторинг.

О готовящихся изменениях сообщил источник «Интерфакса». Сейчас каких-либо ограничений на такие операции не существует.

В пояснительной записке к законопроекту отмечается, что через внесение крупных сумм наличных в банковскую систему могут попадать средства с неустановленным происхождением. Новые меры, по замыслу авторов инициативы, должны снизить этот риск.

Кроме того, Минфин предлагает запретить регистрацию наличных расчетов между физическими и юридическими лицами, если сумма одной сделки превышает 5 млн рублей или если совокупный объем таких операций за месяц достигает 50 млн рублей. Ограничения планируется распространить в том числе и на сделки с недвижимостью.

Реализация этих изменений потребует серьезной доработки банковских систем и бизнес-процессов. Поэтому в случае принятия закон вступит в силу лишь через 180 дней после завершения всех процедур в Федеральном Собрании и подписания документа президентом.

«Интерфакс» связывает появление инициативы с призывами усилить контроль за оборотом наличных, которые озвучил президент Владимир Путин на заседании Совета по стратегическому развитию и национальным проектам в декабре 2025 года. Тогда же вице-премьер Александр Новак говорил о подготовке плана по «обелению» экономики, предусматривающего, в частности, рост доли безналичных расчетов.

Ранее, с 1 сентября 2025 года, Банк России уже предоставил банкам право ограничивать выдачу наличных при возникновении сомнений в характере операций. Перечень признаков таких операций был расширен с 1 января.

RSS: Новости на портале Anti-Malware.ru