Сегодня 12 февраля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Мошенники научились обходить защиту Android и iOS при помощи веб-приложений

Создатели фишинговых мошеннических схем нашли способ обходить механизмы, направленные против приложений, которые предназначены для кражи личной информации. Эти меры не работают против прогрессивных веб-приложений (Progressive Web App — PWA), чьи привилегии ниже, и возможности — скромнее.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

На iOS разрешена установка приложений только из App Store, а на Android по умолчанию можно устанавливать приложения только из Google Play — при попытке использовать другой источник система выводит предупреждение. Обнаруженные за последние девять месяцев фишинговые кампании имеют своей целью обманом заставить жертву установить вредоносное приложение, которое маскируется под официальный банковский клиент. После установки оно крадёт данные учётной записи и в реальном времени отправляет их злоумышленнику через Telegram, предупреждают эксперты компании ESET.

При атаке на пользователей iOS используется традиционное PWA — разработанный злоумышленниками веб-сайт открывается не через браузер, а с имитацией полноценного приложения; пользователей Android в некоторых случаях обманом заставляют устанавливать его особый подвид — WebAPK. Атака начинается, когда потенциальная жертва получает текстовое сообщение, звонок робота или переходит по ссылке вредоносной рекламы на Facebook или Instagram. Открыв ссылку, они попадают на страницу, имитирующую магазин приложений App Store или Google Play.

В случае с iOS установка PWA немного отличается от процедуры установки стандартного приложения — пользователю показывается всплывающее окно с инструкциями по установке, имитирующее системное сообщение платформы. Если же пользователь Android установил WebAPK через Google Play, то его бдительность усыпляется тем, что в описании говорится об отсутствии у приложения системных привилегий. В любом случае после установки пользователю предлагается ввести свои учётные данные для доступа к онлайн-банку, и вся введённая информация отправляется на подконтрольный мошенникам сервер.

Новая схема пока применяется преимущественно в Чехии, но уже отмечены инциденты в Венгрии и Грузии. Эксперты по кибербезопасности предполагают, что число подобных инцидентов будет расти, а их география — расширяться.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
The Alters не выйдет в начале 2025 года — философское выживание от создателей Frostpunk 2 и This War of Mine опять перенесли 2 ч.
Apple запустила глобальное исследование физического и психического здоровья пользователей iPhone, Watch и AirPods 2 ч.
Apple разрешила переносить купленные приложения, музыку и контент между аккаунтами 2 ч.
В Crytek наступил кризис — студия решила уволить 15 % сотрудников и «заморозила» Crysis 4 3 ч.
Adobe открыла генератор видео по текстовым запросам для всех и запустила платную подписку на ИИ Firefly 3 ч.
Bandai Namco подтвердила дату выхода Elden Ring Nightreign и открыла предзаказы, в том числе для российского Steam 4 ч.
Baidu запустит мощный ИИ нового поколения во второй половине 2025 года 5 ч.
Хакеры стали уделять больше внимания взлому менеджеров паролей 5 ч.
США, Великобритания и Австралия ввели санкции против российского хостинга Zservers и его администраторов 7 ч.
Alan Wake 2 наконец начала приносить Remedy прибыль — продажи игры достигли новой вершины 7 ч.
Samsung представила свой самый доступный 5G-смартфон — Galaxy F06 5G 36 мин.
От радиации в космосе людей защитит гидрогель — им покроют корабли и скафандры 2 ч.
С козырей: Франция выделит гигаватт на создание «атомного» ИИ-кластера 3 ч.
Дешёвые смартфоны станут мощнее и получат ИИ-функции: Qualcomm представила Snapdragon 6 Gen 4 — первый чип на ARMv9 3 ч.
Гигаватт с доставкой: VoltaGrid оснастит дата-центры Vantage в США автономными газовыми электрогенераторами 4 ч.
Galaxy S25 Ultra оказался лучшим Samsung по ремонтопригодности, но до iPhone 16 Pro не дотянул 5 ч.
Смартфон Samsung Galaxy A56 показался на утекших изображениях с толстыми рамками вокруг экрана 5 ч.
Cisco представила умные коммутаторы N9300 на базе DPU AMD Pensando и ASIC Silicon One E100 5 ч.
Марсоход NASA Curiosity показал разноцветные облака в небе Красной планеты 7 ч.
GeForce RTX 5070 Ti показалась в европейских магазинах по цене намного выше рекомендованной 8 ч.