Критическая уязвимость OnePlus OxygenOS раскрывает ваши СМС и MFA-коды

Критическая уязвимость OnePlus OxygenOS раскрывает ваши СМС и MFA-коды

Критическая уязвимость OnePlus OxygenOS раскрывает ваши СМС и MFA-коды

Исследователи из Rapid7 рассказали о критической дыре в безопасности смартфонов OnePlus. Уязвимость получила номер CVE-2025-10184 и связана с оболочкой OxygenOS. Суть проблемы в том, что любое установленное приложение может без спроса читать ваши СМС и ММС — включая коды двухфакторной аутентификации, банковские уведомления и личную переписку.

И при этом пользователь никак не узнает, что его сообщения уже «утекли». Виноваты в этом встроенные провайдеры контента OxygenOS — ServiceNumberProvider, PushMessageProvider и PushShopProvider.

Они неправильно настроены и дают доступ к данным без проверки разрешений. Более того, исследователи нашли и возможность «слепой» SQL-инъекции, то есть злоумышленники могут выкачивать СМС буквально посимвольно.

Подтверждено, что баг работает на:

  • OnePlus 8T (OxygenOS 12, сборка KB2003_11_C.33).
  • OnePlus 10 Pro 5G (OxygenOS 14–15, сборки NE2213_14.0.0.700, 15.0.0.502, 15.0.0.700, 15.0.0.901).

Любопытно, что более старые версии OxygenOS 11 уязвимости не подвержены. Видимо, ошибка появилась, начиная с OxygenOS 12 в 2021 году.

Особенно опасно то, что уязвимость напрямую подрывает работу СМС-МФА. Приложение может тихо украсть одноразовый код, и пользователь ничего не заметит.

Rapid7 пытались связаться с OnePlus, но безуспешно. Формально у компании есть баг-баунти, но его условия оказались слишком жёсткими для исследователей. В итоге баг до сих пор не закрыт.

Что делать пользователям:

  • Стараться ставить только проверенные приложения.
  • Перейти с СМС-подтверждений на аутентификаторы (Google Authenticator, Authy и т. п.).
  • Для переписки использовать мессенджеры со сквозным шифрованием.
  • Где возможно, заменить СМС-уведомления на пуш-оповещения.

Пока OnePlus молчит, пользователям остаётся только осторожность.

Российские дата-центры могут передать под временное управление государства

Крупные российские ЦОДы могут попасть под действие президентского указа № 604, разрешающего вводить временное государственное управление на объектах критической инфраструктуры с недостаточной защитой. По умолчанию роль управляющего получит Росимущество.

Такую меру, по данным «Коммерсанта», смогут применять, если владелец не выполняет требования безопасности, создаёт угрозу стабильной работе объекта, плохо защищает его от атак беспилотников или слишком медленно восстанавливает после удара.

Указ охватывает связь, энергетику, транспорт, промышленность, коммунальную инфраструктуру и другие критические отрасли. Участники рынка считают, что в эту категорию однозначно входят крупные коммерческие и ведомственные дата-центры, обслуживающие государственные органы, банки и федеральных операторов.

С киберзащитой у ЦОДов уровня Tier III и выше обычно всё неплохо, поэтому главным источником новых расходов станет физическая безопасность. Операторам придётся защищать генераторы, системы охлаждения, узлы связи и другое внешнее инженерное оборудование от воздушных угроз.

Проблема особенно заметна в европейской части России: здесь, прежде всего в Москве и Санкт-Петербурге, сосредоточено около 80–90% мощностей коммерческих ЦОДов. При этом защита от БПЛА до недавнего времени не входила в стандартный проект дата-центра.

Некоторые компании уже модернизируют инфраструктуру. В РТК-ЦОД заявили, что постоянно пересматривают меры безопасности, а в RUVDS подтвердили работы по защите внешнего оборудования. Рынок ожидает появления подробных отраслевых требований, привязанных к категории и критичности объекта.

Одними бетонными козырьками дело не ограничится. Эксперты также называют резервные каналы связи, DDoS-защиту, управление уязвимостями и ускоренное восстановление.

Дополнительная защита потребует серьёзных капитальных затрат, которые в итоге могут попасть в счета клиентов. Особенно заметно цены способны вырасти в государственном, финансовом и телекоммуникационном сегментах.

Ранее первый вице-премьер Денис Мантуров заверил, что массовой кампании и национализации не намечается: решения будут принимать точечно и на самом высоком уровне.

RSS: Новости на портале Anti-Malware.ru