Вектор MavenGate позволяет атаковать Java и Android через заброшенные либы

Вектор MavenGate позволяет атаковать Java и Android через заброшенные либы

Вектор MavenGate позволяет атаковать Java и Android через заброшенные либы

Несколько популярных, но заброшенных библиотек, которые используются в Java- и Android-приложениях, помогают организовать атаки на цепочки поставок софта. Вектор получил название MavenGate.

Исследователи из Oversecured проанализировали опасность старых библиотек и пришли к следующим выводам:

«Доступ к заброшенным софтовым проектам можно перехватить через покупку доменных имен. Поскольку уязвимо большинство конфигураций сборок по умолчанию, будет трудно или даже невозможно отследить начало такой цепочки атак».

В результате у киберпреступников есть возможность внедрить вредоносный код в легитимные приложения. Более того, атакующие могут даже вклиниться в процесс сборки с помощью злонамеренного плагина.

По словам специалистов, перед этим вектором атаки уязвимы все Maven-проекты, включая Gradle. Другими словами, проблема касается более 200 компаний, включая Google, Meta (признана экстремистской в России, деятельность запрещена), Signal, Amazon и др.

Apache Maven, как известно, используется для сборки и управления проектами на Java. Соответствующие репозитории могут быть как открытые, так и закрытые, и в последнем случае атакующий способен проверки атаку на цепочку поставок, используя добавленные в репозитории заброшенные библиотеки.

«Злоумышленник может получить доступ к уязвимому groupId при помощи записи DNS TXT в репозитории», — говорится в отчете Oversecured.

Чтобы проверить свои выводы, эксперты загрузили собственную тестовую Android-библиотеку, выводящую сообщение «Hello World!», и две версии JitPack (1.0 была репликой самой библиотеки).

Версия 1.1 представляла собой отредактированную копию, у которой был тот же groupId. Она указывала на GitHub-репозиторий, находящийся под контролем исследователей.

«Большинство приложений не проверяет цифровую подпись зависимостей, а большая часть библиотек даже не публикует ее. Если злоумышленник пожелает максимально долго оставаться незамеченным, будет иметь смысл выпустить новую версию библиотеки с вредоносным кодом и ждать, пока разработчик обновит её».

Из 33 938 доменов к MavenGate оказались уязвимы 6170 (18%).

WhatsApp позволит запереть отдельные чаты на одном смартфоне

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) разрабатывает функцию Restricted Chat, которая не позволит выбранной переписке покидать основной смартфон. Такой чат перестанет синхронизироваться с WhatsApp Web, дополнительными телефонами и другими связанными устройствами.

Новинку обнаружили специалисты WABetaInfo в бета-версии WhatsApp для Android 2.26.36.5. Настройка будет включаться отдельно для каждой переписки. После активации открыть её получится только на главном мобильном устройстве владельца аккаунта.

Функция должна сократить риск утечки сообщений через связанные устройства. Например, пользователь мог когда-то аутентифицировать браузер или второй смартфон и забыть о нём. Кроме того, существуют модифицированные веб-клиенты, способные читать переписку и передавать её ИИ-агентам.


Остальные участники чата об этом могут даже не подозревать. Restricted Chat просто не отправит такой разговор на подключённое устройство, читать там будет нечего.

Новый режим станет развитием Advanced Chat Privacy и сохранит его прежние ограничения. Медиафайлы из защищённого чата не будут автоматически сохраняться в галерею, участники не смогут экспортировать переписку целиком, а сообщения нельзя будет передавать Meta AI. При изменении настроек внутри разговора появится системное уведомление, поэтому тайно ослабить защиту не получится.

Однако расчехлять новую кнопку пока рано. Restricted Chat находится в разработке и недоступен даже участникам бета-тестирования: установка версии 2.26.36.5 ничего не изменит. WhatsApp также не сообщает, когда функция появится публично.

До её запуска чувствительная переписка продолжит синхронизироваться со всеми устройствами, подключёнными к аккаунтам собеседников.

RSS: Новости на портале Anti-Malware.ru