Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Специалисты по кибербезопасности бьют тревогу: разработчики приложений для мобильных устройств используют небезопасные методы, раскрывающие учётные данные Amazon Web Services (AWS). Такие практики ставят в зону риска цепочки поставок.

Речь идёт об учётных данных, жёстко заданных в коде софта. В теории киберпреступники могут воспользоваться ими для доступа к частным базам данных, что приведёт к утечкам и раскрытию ПДн конечных пользователей.

О проблеме рассказали специалисты команды Symantec Threat Hunting, которые нашли в общей сложности 1859 приложений, содержащих жёстко заданные в коде логины и пароли AWS. Из этих приложений только 37 были разработаны для Android, а все остальные — для iOS.

Приблизительно 77% выявленных программ содержали также актуальные AWS-токены, которые можно использовать для прямого доступа к частным облачным сервисам. Кроме того, 874 приложения раскрывали и другие токены, с помощью которых злоумышленники могут добраться до баз данных с миллионами записей.

Таким образом, условный атакующий получает доступ к информации об аккаунте пользователя, логам, внутренним коммуникациям, данным о регистрации и другим конфиденциальным сведениям (в зависимости от типа уязвимого приложения).

Исследователи из Symantec Threat Hunting привели три характерных примера такой небезопасной разработки. Первый — B2B-организация, предоставляющая услуги связи около 15 тыс. компаний. Разработчики давали клиентам набор средств разработки (SDK) для доступа к сервисам. В SDK были AWS-ключи, которые раскрывали все данные клиента.

Другой пример — SDK, используемый рядом банковских приложений для iOS и обеспечивающий идентификацию и аутентификацию. В нём содержались актуальные учётные данные, что раскрывало имена, даты рождения и даже цифровые отпечатки клиентов в облаке.

Последним ярким примером стала платформа из области ставок на спорт, которая использовалась при разработке 16 приложений для азартных игр. Этот софт раскрывал всю инфраструктуру и открывал доступ к облачным сервисам с правами администратора на запись и чтение.

ВТБ штормит: пользователи жалуются на сбой в работе онлайн-банка

У ВТБ сегодня явно не лучший день. Пока в США обсуждают загадочное приложение «Сириус», которое многие связывают с банком, российские пользователи массово жалуются на сбои в работе онлайн-сервисов ВТБ.

По данным сервиса Downdetector, только за последний час было зафиксировано более 3,4 тысячи обращений от клиентов.

Жалобы поступили как минимум из 21 города России. Пользователи пишут о проблемах с мобильным приложением и интернет-банком.

Наибольшее число сообщений о неполадках поступило из Санкт-Петербурга, Москвы и Московской области, а также Самарской и Ленинградской областей.

 

Сервис «Сбой.рф» рисует похожую картину. По его данным, количество сообщений о проблемах превысило две тысячи. При этом почти треть жалоб пришлась на Москву, ещё около 15% — на Санкт-Петербург.

На момент публикации ВТБ официально не прокомментировал ситуацию. РБК направил запрос в банк.

Сбой произошёл на фоне другой громкой истории вокруг ВТБ. Ранее стало известно, что приложение под названием «Сириус», официально выдающее себя за таймер продуктивности по методу Pomodoro, неожиданно поднялось на третье место среди бесплатных приложений американского App Store.

Журналисты и исследователи предположили, что под видом безобидного планировщика может скрываться очередной замаскированный клиент ВТБ для пользователей iPhone.

RSS: Новости на портале Anti-Malware.ru