Уязвимость в Android: ссылки в уведомлениях могут вести на фишинговый сайт

Уязвимость в Android: ссылки в уведомлениях могут вести на фишинговый сайт

Уязвимость в Android: ссылки в уведомлениях могут вести на фишинговый сайт

Появился повод внимательнее смотреть, куда вы кликаете в уведомлениях на Android. Даже если ссылка в сообщении выглядит надёжной — на деле она может увести вас совсем в другое место. И это не теория: уязвимость уже подтверждена на Android 14, 15 и даже 16.

Исследователь Габриеле Дигрегорио обнаружил, что кнопкой «Открыть ссылку» в уведомлениях (например, от WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещенной в России), Slack или Telegram) можно манипулировать.

С помощью невидимых символов Unicode злоумышленники могут вставлять фальшивые адреса. Android в таком случае отображает один адрес, а переходит — по другому.

Например, вы видите ссылку на amazon[.]com, а после клика оказываетесь на zon[.]com. Всё из-за того, что Android по-разному интерпретирует текст в отображении и в момент перехода по ссылке.

Такой приём можно использовать для фишинга: пользователь думает, что переходит на знакомый сайт, а в итоге попадает на поддельную страницу. В некоторых случаях этот вектор может даже запускать действия внутри приложений — например, открывать чат с готовым текстом в WhatsApp.

Сами по себе такие функции вроде бы легальны (WhatsApp действительно позволяет запускать чаты через ссылки), но в руках атакующих превращаются в инструмент социальной инженерии.

Что говорит Google

Компанию уведомили об уязвимости ещё в марте. В ответе исследователю она признала баг и оценила его как умеренно критичный, пообещав устранить проблему в будущих обновлениях. Конкретного патча пока нет.

В комментарии Android Authority 13 июня представитель Google подтвердил, что работа над решением ведётся. И напомнил о стандартных мерах предосторожности: не переходить по ссылкам от неизвестных отправителей.

Как себя защитить

Лучший способ не попасться — не нажимать на кнопку «Открыть ссылку» в уведомлениях. Если сообщение выглядит важным — откройте само приложение и найдите нужную ссылку вручную. А заодно внимательно проверьте, куда она действительно ведёт.

Мошенники угоняют аккаунты Telegram с помощью встроенных приложений

Специалисты «Лаборатории Касперского» выявили новую схему массового угона телеграм-аккаунтов. Авторы атак используют встроенные в мессенджер вредоносные приложения, собирающие коды аутентификации на вход с нового устройства.

Мошеннические сообщения-приманки, как правило, распространяются в многолюдных группах. Получателей извещают о переносе чата из-за потери доступа к админ-аккаунту.

Ложное уведомление содержит ссылку «Перейти в новосозданный чат». При ее активации открывается окно встроенной телеграм-проги с полем для ввода пятизначного кода.

Если пользователь выполнит это действие, в его аккаунт будет добавлено устройство злоумышленников, и они смогут продолжить провокационные рассылки — уже от имени жертвы.

Эксперты не преминули отметить, что обманом полученный доступ к учетной записи Telegram будет вначале ограниченным: мошенники сразу не смогут изучить всю переписку жертвы и заблокировать его устройства. Эти возможности появятся позже, как и блокировка законного владельца аккаунта.

Характерной особенностью данной схемы является иллюзия легитимности: фишинговые ресурсы не используются, мошенническая ссылка привязана к Telegram и ведет в приложение в этом мессенджере. Известие о пересоздании чата тоже вряд ли вызовет подозрения из-за участившихся взломов.

По данным Kaspersky, вредоносные приложения, нацеленные на сбор кодов верификации, объявились в Telegram в конце прошлой недели. Если жертва будет действовать быстро, она сможет вернуть контроль над учётной записью через настройки мессенджера (=> «Конфиденциальность» => «Активные сессии» => «Завершить все другие сеансы»).

«Аккаунты в популярных мессенджерах остаются лакомым куском для злоумышленников, — комментирует Сергей Голованов, главный эксперт ИБ-компании. — Мы напоминаем о необходимости быть крайне внимательными, не переходить по подозрительным ссылкам и ни при каких условиях нигде не вводить код аутентификации, полученный от Telegram, а также устанавливать на все используемые устройства надёжные защитные решения».

Отметим, похожую схему угона телеграм-аккаунтов, тоже с использованием легитимной функциональности мессенджера и социальной инженерии, недавно обнародовала CYFIRMA. Выявленный метод тоже не предполагает взлома, обхода шифрования либо эксплойта уязвимостей; умело спровоцированный юзер сам выдает разрешение на доступ к его учетной записи.

RSS: Новости на портале Anti-Malware.ru