Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Несколько российских приложений из Google Play, RuStore, Huawei AppGallery содержат уязвимость, которая позволяет взломщику отправить всем пользователям push-уведомления любого содержания. Речь о платформах для бизнеса и поиска работы, мессенджерах, онлайн-кинотеатрах и приложениях для знакомств.

О новой угрозе Anti-Malware.ru рассказали специалисты Стингрей Технолоджиз (входит в ГК Swordfish Security).

Обнаруженная проблема безопасности потенциально позволяет злоумышленникам отправлять push-уведомления на все устройства (всем пользователям), у которых установлено уязвимое приложение.

Злоумышленник может передать произвольный заголовок, текст, картинку, gif-файл и другие медиа-элементы, допустимые в данном формате.

При этом сообщение придет действительно от имени приложения, что вызовет доверие пользователя.

Атаку могут взять на вооружение в сценариях социальной инженерии. 

Например, злоумышленник отправляет push-уведомление якобы от банка о списании всех средств с карты и просьбе немедленно обратиться в службу безопасности по указанному в рассылке номеру телефона. А далее к работе с потенциальной жертвой подключаются мошенники с предложением минимизировать риски и перевести средства на “безопасный” счет.

Уязвимость можно использовать и для подрыва репутации конкретной организации. К примеру, сообщение может приглашать в магазин конкурента с более комфортными условиями.

Более того, доступ к push-уведомления от имени владельца приложения позволяет рассылать пользователям изображения непристойного характера. Это грозит крупными штрафами и возможным закрытием приложения.

Количество push-сообщений от приложения может быть неограниченным (10, 20, 100 за несколько минут), добавляют эксперты. При этом доказать, что их отправили злоумышленники, а не владелец приложения, крайне сложно.

Какие конкретно российские приложения оказались под угрозой, не уточняется. Известно, что все они находятся в крупных публичных магазинах приложений и маркетплейсов, за исключением App Store.

В Стингрей Технолоджиз сообщили, что уже связались с владельцами скомпрометированных приложений и предупредили о проблеме.

40% российских компаний готовы дообучать ИТ-специалистов на рабочем месте

По данным hh.ru, 129 тыс. ИТ-вакансий, опубликованных на портале в 2024 году, не требовали опыта работы либо предполагали наличие стажа от 1 года до 3 лет. В 2025-м число таких открытых позиций возросло до 202 тысяч.

Соискателям при этом зачастую предлагается возможность обучения уровней junior, middle, senior на рабочем месте. Общее количество ИТ-вакансий на hh.ru за год, напротив, уменьшилось — с 680 тыс. до 505 тысяч.

Наибольшую готовность вложиться в дообучение новобранцев демонстрируют системные интеграторы и компании, специализирующиеся на автоматизации рабочих процессов (суммарно 34% вакансий), а также разработчики софта и представители сферы досуга (по 31%).

Таким нанимателям чаще всего не хватает разработчиков, программистов (самая востребованная ИТ-компетенция на российском рынке труда) и работников службы техподдержки. Реже обучение предлагают аналитикам, сисадминам, менеджерам продукта, специалистам по ИБ и тестированию софта.

Российские компании также готовы сами растить адекватных и лояльных менеджеров по продажам (33 тыс. объявлений), операторов кол-центров (16,3 тыс.), монтажников (6,4 тысяч).

По оценке T.Hunter, в 2025 году зарплата, предлагаемая айтишникам без стажа, в среднем составляла 64,6 тыс. руб. в месяц. При наличии у соискателя минимального опыта работы (до 3-х лет) он мог рассчитывать на оклад в два раза выше.

Ввиду дефицита ИТ-кадров российские власти озаботились повышением качества подготовки таких специалистов и всячески поощряют взаимодействие отрасли с вузами. Крупным ИТ-компаниям даже решено вменить в обязанность поддержку учебных заведений.

RSS: Новости на портале Anti-Malware.ru