Сегодня 12 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Мошенники научились обходить защиту Android и iOS при помощи веб-приложений

Создатели фишинговых мошеннических схем нашли способ обходить механизмы, направленные против приложений, которые предназначены для кражи личной информации. Эти меры не работают против прогрессивных веб-приложений (Progressive Web App — PWA), чьи привилегии ниже, и возможности — скромнее.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

На iOS разрешена установка приложений только из App Store, а на Android по умолчанию можно устанавливать приложения только из Google Play — при попытке использовать другой источник система выводит предупреждение. Обнаруженные за последние девять месяцев фишинговые кампании имеют своей целью обманом заставить жертву установить вредоносное приложение, которое маскируется под официальный банковский клиент. После установки оно крадёт данные учётной записи и в реальном времени отправляет их злоумышленнику через Telegram, предупреждают эксперты компании ESET.

При атаке на пользователей iOS используется традиционное PWA — разработанный злоумышленниками веб-сайт открывается не через браузер, а с имитацией полноценного приложения; пользователей Android в некоторых случаях обманом заставляют устанавливать его особый подвид — WebAPK. Атака начинается, когда потенциальная жертва получает текстовое сообщение, звонок робота или переходит по ссылке вредоносной рекламы на Facebook или Instagram. Открыв ссылку, они попадают на страницу, имитирующую магазин приложений App Store или Google Play.

В случае с iOS установка PWA немного отличается от процедуры установки стандартного приложения — пользователю показывается всплывающее окно с инструкциями по установке, имитирующее системное сообщение платформы. Если же пользователь Android установил WebAPK через Google Play, то его бдительность усыпляется тем, что в описании говорится об отсутствии у приложения системных привилегий. В любом случае после установки пользователю предлагается ввести свои учётные данные для доступа к онлайн-банку, и вся введённая информация отправляется на подконтрольный мошенникам сервер.

Новая схема пока применяется преимущественно в Чехии, но уже отмечены инциденты в Венгрии и Грузии. Эксперты по кибербезопасности предполагают, что число подобных инцидентов будет расти, а их география — расширяться.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
ИИ-боты повадились рассказывать истории об Элиасе Торне — и никто не знает, кто это такой 37 мин.
Google раскрыла преступную группировку, промышлявшую фишингом с помощью ИИ-сервиса Gemini 38 мин.
Bethesda отметила 30-летие Quake на удивление крупным обновлением для Quake Champions 52 мин.
Три четверти пользователей ИИ уже доверяют ИИ-агентам больше, чем друзьям 2 ч.
Смартфоны Pixel с марта массово уходят в циклическую перезагрузку — Google предлагает сомнительные решения 2 ч.
Аудитория ChatGPT достигла миллиарда пользователей — быстрее любого сервиса в истории 2 ч.
Одним из самых смертоносных врагов в Path of Exile 2 оказался обычный краб 2 ч.
Обновлённая Siri «на 100 %» откажется превращаться в ИИ-девушку пользователя 4 ч.
Google намерена узнать, что произойдёт, когда миллионы ИИ-агентов начнут действовать вместе 4 ч.
Слухи: разработку ремейка Resident Evil 0 перезапустили с нуля, но есть и хорошая новость 4 ч.
Tesla выпустила рекламу автопилота, в которой нашли целый набор нарушений ПДД 27 мин.
Дата-центры Amazon за 2025 году израсходовали 9,5 млн кубометра воды — примерно как 53 тыс. семей 39 мин.
Рынок NAND перегрет до предела: китайская Biwin заплатила за память больше своей годовой выручки 44 мин.
Anthropic готова арендовать ещё больше ЦОД в США — Google выступит поручителем 2 ч.
Российские специалисты установили первые комплексы подогрева плазмы на термоядерном реакторе ИТЭР 2 ч.
Аэротакси Vertical Aerospace впервые взлетело с пилотом на борту — это резко приблизило сертификацию 4 ч.
Создан самый маленький QR-код в истории — он состоит из отдельных атомов серебра 4 ч.
Microsoft разрешила функциям Copilot+ PC работать на видеокартах Nvidia 5 ч.
Бум ИИ споткнулся о бетономешалки: забастовка водителей грозит сорвать расширение фабрик Samsung и SK hynix 5 ч.
Япония успешно запустила ракету-носитель H3 в легчайшей конфигурации 6 ч.