Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Найдена уязвимость, позволяющая организовать рассылку от имени приложения

Несколько российских приложений из Google Play, RuStore, Huawei AppGallery содержат уязвимость, которая позволяет взломщику отправить всем пользователям push-уведомления любого содержания. Речь о платформах для бизнеса и поиска работы, мессенджерах, онлайн-кинотеатрах и приложениях для знакомств.

О новой угрозе Anti-Malware.ru рассказали специалисты Стингрей Технолоджиз (входит в ГК Swordfish Security).

Обнаруженная проблема безопасности потенциально позволяет злоумышленникам отправлять push-уведомления на все устройства (всем пользователям), у которых установлено уязвимое приложение.

Злоумышленник может передать произвольный заголовок, текст, картинку, gif-файл и другие медиа-элементы, допустимые в данном формате.

При этом сообщение придет действительно от имени приложения, что вызовет доверие пользователя.

Атаку могут взять на вооружение в сценариях социальной инженерии. 

Например, злоумышленник отправляет push-уведомление якобы от банка о списании всех средств с карты и просьбе немедленно обратиться в службу безопасности по указанному в рассылке номеру телефона. А далее к работе с потенциальной жертвой подключаются мошенники с предложением минимизировать риски и перевести средства на “безопасный” счет.

Уязвимость можно использовать и для подрыва репутации конкретной организации. К примеру, сообщение может приглашать в магазин конкурента с более комфортными условиями.

Более того, доступ к push-уведомления от имени владельца приложения позволяет рассылать пользователям изображения непристойного характера. Это грозит крупными штрафами и возможным закрытием приложения.

Количество push-сообщений от приложения может быть неограниченным (10, 20, 100 за несколько минут), добавляют эксперты. При этом доказать, что их отправили злоумышленники, а не владелец приложения, крайне сложно.

Какие конкретно российские приложения оказались под угрозой, не уточняется. Известно, что все они находятся в крупных публичных магазинах приложений и маркетплейсов, за исключением App Store.

В Стингрей Технолоджиз сообщили, что уже связались с владельцами скомпрометированных приложений и предупредили о проблеме.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышел Kali Linux 2025.2: обновлённый интерфейс и 36 новых инструментов

Вторая сборка Kali Linux в этом году — версия 2025.2 — уже доступна для загрузки. В ней появилось немало полезного: обновлённый интерфейс, переработанное меню, расширенный набор для тестирования автомобильных систем и десятки новых инструментов для пентеста и анализа инфраструктур.

Основные изменения

CARsenal вместо CAN Arsenal. Набор утилит для автопентеста переименовали в CARsenal — новое название лучше отражает суть. Интерфейс стал удобнее, а благодаря симулятору ICSim теперь можно тренироваться и без реального оборудования.

Новые инструменты

В релиз добавили 36 новых утилит. Среди них:

Также добавлены предсобранные бинарники для ligolo-ng и chisel, утилиты для прошивок, LDAP-сканирования и многое другое.

Меню и интерфейс

Главное меню Kali полностью переработали — теперь оно структурировано по фреймворку MITRE ATT&CK. Это должно упростить поиск нужных инструментов и сделать систему удобнее для обеих сторон — и защитников, и атакующих. Старое меню тянулось с времён WHAX и BackTrack, и масштабировать его было сложно.

На сайте Kali обещают, что в будущем инструменты начнут также группироваться по этой логике и на kali.org/tools.

 

GNOME и KDE

  • GNOME обновлён до версии 48: переработка уведомлений, тройная буферизация, улучшения производительности, поддержка HDR, новые темы и замена Evince на Papers.
  • KDE Plasma теперь версии 6.3: улучшено масштабирование, более точные показатели CPU и батареи, обновлённый Info Center и новые опции кастомизации.

Обновления Kali NetHunter

  • Поддержка TicWatch Pro 3: теперь доступны wireless injection, деаутентификация и захват WPA2 handshakes.
  • Обновлены и добавлены ядра NetHunter для устройств Xiaomi, Realme и Samsung.
  • А ещё показали тизер Kali NetHunter KeX на Android Auto — пока только демонстрация, но идея уже на подходе.

Как установить или обновиться

Если Kali уже установлен, достаточно выполнить:

sudo apt update && sudo apt -y full-upgrade

А для новой установки — можно скачать ISO-образ с официального сайта проекта. Если используешь Kali в WSL, желательно перейти на WSL 2 для полноценной поддержки графики.

Обновление получилось внушительным: новое меню, удобнее работа с автотестами, десятки полезных утилит и современный интерфейс. Если работаешь в области ИБ или исследуешь безопасность — определённо стоит попробовать.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru