Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Несколько российских приложений из Google Play, RuStore, Huawei AppGallery содержат уязвимость, которая позволяет взломщику отправить всем пользователям push-уведомления любого содержания. Речь о платформах для бизнеса и поиска работы, мессенджерах, онлайн-кинотеатрах и приложениях для знакомств.

О новой угрозе Anti-Malware.ru рассказали специалисты Стингрей Технолоджиз (входит в ГК Swordfish Security).

Обнаруженная проблема безопасности потенциально позволяет злоумышленникам отправлять push-уведомления на все устройства (всем пользователям), у которых установлено уязвимое приложение.

Злоумышленник может передать произвольный заголовок, текст, картинку, gif-файл и другие медиа-элементы, допустимые в данном формате.

При этом сообщение придет действительно от имени приложения, что вызовет доверие пользователя.

Атаку могут взять на вооружение в сценариях социальной инженерии. 

Например, злоумышленник отправляет push-уведомление якобы от банка о списании всех средств с карты и просьбе немедленно обратиться в службу безопасности по указанному в рассылке номеру телефона. А далее к работе с потенциальной жертвой подключаются мошенники с предложением минимизировать риски и перевести средства на “безопасный” счет.

Уязвимость можно использовать и для подрыва репутации конкретной организации. К примеру, сообщение может приглашать в магазин конкурента с более комфортными условиями.

Более того, доступ к push-уведомления от имени владельца приложения позволяет рассылать пользователям изображения непристойного характера. Это грозит крупными штрафами и возможным закрытием приложения.

Количество push-сообщений от приложения может быть неограниченным (10, 20, 100 за несколько минут), добавляют эксперты. При этом доказать, что их отправили злоумышленники, а не владелец приложения, крайне сложно.

Какие конкретно российские приложения оказались под угрозой, не уточняется. Известно, что все они находятся в крупных публичных магазинах приложений и маркетплейсов, за исключением App Store.

В Стингрей Технолоджиз сообщили, что уже связались с владельцами скомпрометированных приложений и предупредили о проблеме.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Adobe готова отдать $1,9 млрд за ИТ-компанию, переехавшую из Питера в США

Директорат Adobe и Semrush Holdings одобрил сделку по купле-продаже компании с российскими корнями, специализирующейся на разработке софта для маркетинга и SEO, в том числе оптимизации контента для поисковиков, использующих ИИ.

По условиям соглашения, покупатель заплатит по $12 за акцию Semrush. Общая сумма сделки составит $1,9 миллиарда.

«Объединив усилия, Adobe и Semrush предоставят рекламодателям комплексное решение, позволяющее получить полную картину продвижения брендов через специализированные каналы, ИИ-сервисы, традиционные поисковики и глобальную Сеть», — сказано в пресс-релизе, сдублированном на сайтах участников сделки.

ИТ-компания Semrush была создана в Санкт-Петербурге Олегом Щеголевым и Дмитрием Мельниковым в 2008 году. Поскольку ее продукция, предоставляемая как услуга (SaaS), пользовалась спросом в основном за рубежом, было решено открыть офисы в других странах, а затем и перенести штаб-квартиру компании в США.

В 2021 году Semrush провела IPO на нью-йоркской фондовой бирже. Результаты оказались ниже ожидаемых, в итоге стоимость компании оценили в $1,9 млрд.

Среди клиентов ИТ-компании россиян числятся такие акулы бизнеса, как Amazon, eBay, TikTok, Hewlett-Packard и Deloitte.

После объявления о выкупе котировки акций Semrush взлетели почти на 75%. Сделку планируется завершить в первой половине 2026 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru