Сегодня 12 ноября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Мошенники научились обходить защиту Android и iOS при помощи веб-приложений

Создатели фишинговых мошеннических схем нашли способ обходить механизмы, направленные против приложений, которые предназначены для кражи личной информации. Эти меры не работают против прогрессивных веб-приложений (Progressive Web App — PWA), чьи привилегии ниже, и возможности — скромнее.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

На iOS разрешена установка приложений только из App Store, а на Android по умолчанию можно устанавливать приложения только из Google Play — при попытке использовать другой источник система выводит предупреждение. Обнаруженные за последние девять месяцев фишинговые кампании имеют своей целью обманом заставить жертву установить вредоносное приложение, которое маскируется под официальный банковский клиент. После установки оно крадёт данные учётной записи и в реальном времени отправляет их злоумышленнику через Telegram, предупреждают эксперты компании ESET.

При атаке на пользователей iOS используется традиционное PWA — разработанный злоумышленниками веб-сайт открывается не через браузер, а с имитацией полноценного приложения; пользователей Android в некоторых случаях обманом заставляют устанавливать его особый подвид — WebAPK. Атака начинается, когда потенциальная жертва получает текстовое сообщение, звонок робота или переходит по ссылке вредоносной рекламы на Facebook или Instagram. Открыв ссылку, они попадают на страницу, имитирующую магазин приложений App Store или Google Play.

В случае с iOS установка PWA немного отличается от процедуры установки стандартного приложения — пользователю показывается всплывающее окно с инструкциями по установке, имитирующее системное сообщение платформы. Если же пользователь Android установил WebAPK через Google Play, то его бдительность усыпляется тем, что в описании говорится об отсутствии у приложения системных привилегий. В любом случае после установки пользователю предлагается ввести свои учётные данные для доступа к онлайн-банку, и вся введённая информация отправляется на подконтрольный мошенникам сервер.

Новая схема пока применяется преимущественно в Чехии, но уже отмечены инциденты в Венгрии и Грузии. Эксперты по кибербезопасности предполагают, что число подобных инцидентов будет расти, а их география — расширяться.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Взломали пространство и время»: CD Projekt Red раскрыла секрет появления в The Witcher 3: Wild Hunt звезды «Игры престолов» 11 мин.
Ведущие разработчики ИИ продолжают публиковать секретные данные на GitHub 25 мин.
ChatGPT не имел права цитировать немецкие песни, решил немецкий суд 32 мин.
Школьный экшен Agefield High: Rock the School в духе Bully позволит вновь почувствовать себя старшеклассником — новый трейлер и подробности 2 ч.
Orion soft представил в zVirt 4.5 папки виртуальных машин и возможность быстрого «переезда» с любых систем виртуализации 3 ч.
ByteDance запустила самого дешёвого ИИ-помощника программиста — от $1,3 в месяц 3 ч.
Все этим занимаются: глава Nexon встал на защиту использования ИИ в Arc Raiders 4 ч.
У «Google Карт» появился режим энергосбережения, но большинство смартфонов его не получит 4 ч.
Google Pixel научились распознавать мошенников в чатах и делать ИИ-сводки уведомлений 4 ч.
«Хотим стать новыми королями RPG»: разработчики Kingdom Come: Deliverance 2 раскрыли амбициозный план на следующие игры 5 ч.
Компактная рабочая станция Minisforum MS-R1 получила 12-ядерный Arm-процессор с NPU и два порта 10GbE 16 мин.
«Билайн» заказал 2000 отечественных базовых станций «Иртеи» — это всего 5,45 % годовой потребности 2 ч.
Всё для победы: Пекин вмешался в производство чипов SMIC, чтобы Huawei не отстала в ИИ-гонке 2 ч.
Индия стала ближе к запуску людей в космос — парашют корабля «Гаганьяан» прошёл испытания 3 ч.
YADRO выводит на рынок высокопроизводительный ИИ-сервер для компаний, внедряющих искусственный интеллект 4 ч.
Foxconn продолжает наживаться на ИИ-буме — чистая прибыль подскочила на 17 % и продолжит расти 4 ч.
К концу десятилетия четыре ПК из десяти в мире будут на процессорах Ryzen, прогнозирует AMD 5 ч.
Переконфигурируемый ускоритель NextSilicon Maverick-2 с dataflow-архитектурой меняет подход к вычислениям 5 ч.
ZincFive представила аккумуляторную систему для ИИ ЦОД — BC 2 AI на основе никель-цинковых элементов 6 ч.
Sony представила спецверсию PlayStation 5 со сниженной на четверть ценой, но только для домашнего рынка 8 ч.