Уязвимы почти 90% популярных в России мобильных приложений

Уязвимы почти 90% популярных в России мобильных приложений

Уязвимы почти 90% популярных в России мобильных приложений

Согласно результатам анализа более 1600 Android-приложений, проведённого компанией AppSec Solutions, в 88,6% из них были обнаружены уязвимости, а общее число найденных проблем превысило 30 тысяч.

Об этом говорится в ежегодном отчёте по безопасности мобильных приложений, с которым ознакомился «Коммерсант».

За год количество критических угроз выросло в четыре раза. В большинстве приложений выявлены уязвимости критического или высокого уровня — среди них, например, хранение паролей в открытом виде или несоответствие требованиям по защите пользовательских данных.

Больше всего уязвимостей оказалось в приложениях медицинского назначения, хотя большинство из них не относятся к категории особо опасных. На втором месте — приложения из категории «Цифровые сервисы», куда входят клиенты операторов связи, почтовые клиенты, сервисы вебинаров и видеосвязи.

По словам специалистов AppSec Solutions, разработчики в этой категории часто пренебрегают базовыми мерами безопасности. По числу критических уязвимостей лидируют банковские приложения.

Как отмечают авторы исследования, основные источники проблем — это утечки памяти и ошибки при преобразовании данных. Также широко распространены логические ошибки, часто вызванные слабостью применяемых алгоритмов. По мнению Алексея Рыбалко, эксперта «Лаборатории Касперского» по защите контейнерных сред, не все такие ошибки напрямую ведут к уязвимостям, но с ростом их количества повышается риск, что какая-то из них окажется критичной.

В компании Positive Technologies к числу рисков также отнесли слабую защиту от реверс-инжиниринга — эта стадия нередко становится отправной точкой для создания вредоносных клонов и модифицированных версий приложений, которые используются в атаках на пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Signal внедрил постквантовую систему шифрования SPQR для защиты чатов

Мессенджер Signal представил новый криптографический механизм под названием Sparse Post-Quantum Ratchet (SPQR) — он создан, чтобы защитить переписку пользователей от угроз, связанных с появлением квантовых вычислений.

SPQR будет работать как дополнительный уровень шифрования, постоянно обновляя ключи защиты сообщений и удаляя старые, что гарантирует высокий уровень конфиденциальности.

Даже если один из ключей каким-то образом окажется скомпрометирован, будущие сообщения останутся недоступными для злоумышленников.

Signal уже использует систему Double Ratchet, которая обеспечивает сквозное шифрование. Теперь к ней добавляется SPQR, формируя так называемый Triple Ratchet — ещё более устойчивый ко взлому механизм.

В основе SPQR лежат постквантовые криптографические алгоритмы, использующие Key-Encapsulation Mechanisms (ML-KEM) вместо традиционного эллиптического шифрования Diffie-Hellman. При этом система реализует специальные методы оптимизации, чтобы большие ключи не перегружали сеть.

Команда Signal поясняет:

«Когда вы отправляете сообщение, и Double Ratchet, и SPQR предлагают свои ключи шифрования. Затем оба ключа проходят через специальную функцию, которая создаёт единый “смешанный” ключ с гибридной защитой».

SPQR был создан при участии исследователей из PQShield, Японского института AIST и Нью-Йоркского университета. Концепция базируется на научных работах, представленных на конференциях USENIX 2025 и Eurocrypt 2025.

Новая система прошла формальную проверку безопасности с помощью ProVerif, а её реализация на Rust протестирована инструментом hax. Кроме того, Signal внедряет постоянную систему верификации — теперь доказательства безопасности будут обновляться при каждом изменении кода.

Переход на новую технологию будет происходить постепенно — пользователям не нужно ничего делать, кроме как обновлять приложение до последней версии.

SPQR будет обратимо совместимым: если пользователь с новой версией переписывается с тем, у кого SPQR пока нет, система автоматически перейдёт на прежнюю модель шифрования. Когда обновление станет доступно всем, Signal включит SPQR по умолчанию.

Напомним, в сентября Signal запустил зашифрованные резервные копии чатов с опцией подписки. Они позволяют восстанавливать переписку даже в случае потери или поломки телефона.

Недавно мы также анализировали какой мессенджер лучше защищает ваши данные — Signal или Telegram.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru