В России могут запретить продажу iPhone без предустановки RuStore

В России могут запретить продажу iPhone без предустановки RuStore

В России могут запретить продажу iPhone без предустановки RuStore

В Госдуму РФ внесен законопроект, вводящий запрет на продажу смартфонов с ограниченной возможностью установки приложений из единого магазина. Инициатива направлена против дискриминации российских разработок в App Store и Google Play.

Согласно пояснительной записке к проекту ФЗ, поправки к закону «О защите прав потребителей» призваны снять ограничения по доступу граждан к приложениям, вводимые в магазинах Apple и Google в связи с санкциями.

«Законопроектом запрещается устанавливать условия, приводящие к ограничению или невозможности использования российских приложений и единого магазина приложений, в том числе ограничивающие поиск, обновление приложений, управление их настройками, обеспечение взаимодействия с потребителями, направление им уведомлений, а также ограничивать осуществление потребителями платежей при использовании российских приложений», — поясняют авторы проекта.

По сути, предложенные изменения закрепляют предустановку на Android- и iOS-устройства альтернативного магазина приложений — RuStore. Версия для iPhone, по данным авторов документа, уже создана и может заработать с 1 сентября 2025 года.

Схожие требования узаконили два года назад в Евросоюзе, пытаясь вынудить Apple обеспечить установку на ее гаджеты программ из сторонних источников.

Россияне из-за западных санкций потеряли доступ также к некоторым зарубежным приложениям; такую возможность заблокировали, к примеру, разработчики Netflix и Spotify. А подсанкционным компаниям теперь приходится проявлять изобретательность, чтобы вернуть свой софт, хотя бы ненадолго, в App Store и Google Play.

Закрепленная законом предустановка RuStore упростит жизнь российским разработчикам, а для пользователей снизит риск нарваться на потенциально опасный фейк. Контроль выполнения нового требования не должен вызвать особых проблем.

«Наличие предустановленного магазина приложений легко проверить при выводе продукта на рынок, например через механизм подтверждения соответствия, — отметила в комментарии для «Известий» Александра Шмигирилова, специалист «Кода безопасности» по нормативно-правовому регулированию. — Если устройство не получило сертификат, то оно не может продаваться на территории страны, поскольку нарушает права потребителя».

Ждать соответствия от Google или Apple вряд ли приходится, тем более что приобрести iPhone официальным путем в России сейчас невозможно. Других продавцов, если примут поправки, можно будет за нарушения привлечь к ответственности, а покупатели будут привычно искать обходные пути — устанавливать «левые» прошивки, пользоваться услугами контрабандистов, подвергая себя дополнительным рискам с точки зрения ИБ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Трюк со скрытым текстом заставил ИИ-помощника Gemini работать на фишеров

Руководитель проектов Mozilla GenAI Bug Bounty Марко Фигероа (Marco Figueroa) обнаружил, что Google Gemini for Workspace, следуя скрытой команде, может сгенерировать ложный алерт для проведения фишинговой атаки.

Чтобы пробить встроенную защиту Gemini, испытатель применил метод непрямой инъекции подсказок для ИИ: попросил умного помощника резюмировать текст письма, вставив в него провокационную инструкцию и скрыв ее средствами HTML и CSS (шрифт нулевой, цвет — белый).

Добавленные в конец сообщения строки были невидимы для адресата, но не для ИИ-ассистента. Поскольку письмо не содержало явных вложений и ссылок, оно имело все шансы благополучно миновать почтовые фильтры и осесть в целевом ящике.

 

Если получатель при открытии такого письма попросит Gemini выдать краткое содержание, тот при сканировании проанализирует скрытые строки и выполнит команду, добавив к резюме фейковое предупреждение безопасности — в данном случае о возможной компрометации пароля, с предложением позвонить на указанный номер. (Вместо телефона злоумышленник может с таким же успехом вставить фишинговую ссылку.)

 

Разработчики Gemini приняли ряд мер для защиты от промпт-инъекций, но это в основном фильтрация контента, видимого глазу, и показанный Фигероа трюк с успехом их обходит. К счастью, это всего лишь PoC, настоящие злоумышленники такие манипуляции, насколько известно, пока не используют.

Тем не менее, подобные эксперименты доказывают, что инъекции в промпты вполне реальны как угроза. С помощью скрытого текста можно обмануть не только Gemini, который ныне доступен во многих Google-сервисах и даже в Samsung Galaxy Z Fold7, но и других популярных ИИ-помощников.

Так, ИБ-исследователи недавно ввели в заблуждение ChatGPT, упрятав запретную для него лексику в HTML-теги. А тот же Фигероа ранее убедил ChatGPT создать эксплойт, подсунув ему вредоносную инструкцию в шестнадцатеричном формате.

Для предотвращения подобных атак эксперт предлагает реализовать в ИИ-системах защиту, способную обнаружить скрытый контент и вычистить его либо как-то исключить из анализа. Поможет также внедрение фильтра постобработки, который будет сканировать выдачу на предмет срочных сообщений, URL, номеров телефона, помечая такие ответы как требующие внимания оператора.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru