Уязвимость в Android: ссылки в уведомлениях могут вести на фишинговый сайт

Уязвимость в Android: ссылки в уведомлениях могут вести на фишинговый сайт

Уязвимость в Android: ссылки в уведомлениях могут вести на фишинговый сайт

Появился повод внимательнее смотреть, куда вы кликаете в уведомлениях на Android. Даже если ссылка в сообщении выглядит надёжной — на деле она может увести вас совсем в другое место. И это не теория: уязвимость уже подтверждена на Android 14, 15 и даже 16.

Исследователь Габриеле Дигрегорио обнаружил, что кнопкой «Открыть ссылку» в уведомлениях (например, от WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещенной в России), Slack или Telegram) можно манипулировать.

С помощью невидимых символов Unicode злоумышленники могут вставлять фальшивые адреса. Android в таком случае отображает один адрес, а переходит — по другому.

Например, вы видите ссылку на amazon[.]com, а после клика оказываетесь на zon[.]com. Всё из-за того, что Android по-разному интерпретирует текст в отображении и в момент перехода по ссылке.

Такой приём можно использовать для фишинга: пользователь думает, что переходит на знакомый сайт, а в итоге попадает на поддельную страницу. В некоторых случаях этот вектор может даже запускать действия внутри приложений — например, открывать чат с готовым текстом в WhatsApp.

Сами по себе такие функции вроде бы легальны (WhatsApp действительно позволяет запускать чаты через ссылки), но в руках атакующих превращаются в инструмент социальной инженерии.

Что говорит Google

Компанию уведомили об уязвимости ещё в марте. В ответе исследователю она признала баг и оценила его как умеренно критичный, пообещав устранить проблему в будущих обновлениях. Конкретного патча пока нет.

В комментарии Android Authority 13 июня представитель Google подтвердил, что работа над решением ведётся. И напомнил о стандартных мерах предосторожности: не переходить по ссылкам от неизвестных отправителей.

Как себя защитить

Лучший способ не попасться — не нажимать на кнопку «Открыть ссылку» в уведомлениях. Если сообщение выглядит важным — откройте само приложение и найдите нужную ссылку вручную. А заодно внимательно проверьте, куда она действительно ведёт.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

X лидирует по сбору данных о местоположении пользователей среди соцсетей

Новое исследование, посвящённое практикам сбора данных о местоположении в крупнейших социальных сетях, показало: пользователи делятся куда большим объёмом информации, чем привыкли думать.

Анализ деклараций в App Store по десяти популярным платформам — включая X, Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), TikTok и другие — выявил, что именно X собирает максимальный объём сведений о местоположении.

Сервис получает как точные координаты, так и «приблизительные» данные — и делает это для всех целей, указанных в магазине приложений.

Как соцсети отслеживают местоположение

Практически все платформы в той или иной форме собирают информацию о местоположении пользователей. Даже если в настройках отключён доступ к точным координатам, компании могут определить примерное местоположение по IP-адресу, Bluetooth-сигналам или сопоставлению с другими источниками данных.

 

«Точные» координаты (с точностью до трёх и более знаков после запятой) позволяют формировать детальную картину передвижений: от места работы и визитов в медучреждения до интимных деталей вроде ночёвок вне дома. Сбор таких данных может происходить каждые полчаса.

Кто и зачем собирает данные:

  • X, Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Threads, Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Pinterest и Snapchat используют точные геоданные для таргетированной рекламы.
  • 90% платформ собирают хотя бы приблизительное местоположение для рекламных целей.
  • Для собственных маркетинговых кампаний 60% соцсетей также применяют точные координаты.

Таким образом, у платформ формируется несколько параллельных каналов для создания подробных профилей пользователей.

Интересно, что Reddit оказался самым «щадящим»: он не связывает местоположение с личностью пользователя и не собирает точные координаты. TikTok и Reddit ограничиваются лишь грубыми данными.

В противоположность им, X, Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Threads, Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и Pinterest отмечены как наиболее настойчивые в сборе геоинформации — в том числе для неясно обозначенных «других целей», что вызывает вопросы о прозрачности.

Проблема доверия

Авторы исследования отмечают явный разрыв между ожиданиями пользователей и фактическими практиками компаний. Даже отключение геолокации не гарантирует полной приватности — платформы находят способы получать данные через косвенные признаки.

Вывод один: сбор и использование геоданных стал повсеместным инструментом соцсетей, а X сегодня занимает первое место по интенсивности и полноте отслеживания. Для пользователей это означает новые вызовы в попытках сохранить личную жизнь под контролем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru