Сегодня 22 августа 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Мошенники научились обходить защиту Android и iOS при помощи веб-приложений

Создатели фишинговых мошеннических схем нашли способ обходить механизмы, направленные против приложений, которые предназначены для кражи личной информации. Эти меры не работают против прогрессивных веб-приложений (Progressive Web App — PWA), чьи привилегии ниже, и возможности — скромнее.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

На iOS разрешена установка приложений только из App Store, а на Android по умолчанию можно устанавливать приложения только из Google Play — при попытке использовать другой источник система выводит предупреждение. Обнаруженные за последние девять месяцев фишинговые кампании имеют своей целью обманом заставить жертву установить вредоносное приложение, которое маскируется под официальный банковский клиент. После установки оно крадёт данные учётной записи и в реальном времени отправляет их злоумышленнику через Telegram, предупреждают эксперты компании ESET.

При атаке на пользователей iOS используется традиционное PWA — разработанный злоумышленниками веб-сайт открывается не через браузер, а с имитацией полноценного приложения; пользователей Android в некоторых случаях обманом заставляют устанавливать его особый подвид — WebAPK. Атака начинается, когда потенциальная жертва получает текстовое сообщение, звонок робота или переходит по ссылке вредоносной рекламы на Facebook или Instagram. Открыв ссылку, они попадают на страницу, имитирующую магазин приложений App Store или Google Play.

В случае с iOS установка PWA немного отличается от процедуры установки стандартного приложения — пользователю показывается всплывающее окно с инструкциями по установке, имитирующее системное сообщение платформы. Если же пользователь Android установил WebAPK через Google Play, то его бдительность усыпляется тем, что в описании говорится об отсутствии у приложения системных привилегий. В любом случае после установки пользователю предлагается ввести свои учётные данные для доступа к онлайн-банку, и вся введённая информация отправляется на подконтрольный мошенникам сервер.

Новая схема пока применяется преимущественно в Чехии, но уже отмечены инциденты в Венгрии и Грузии. Эксперты по кибербезопасности предполагают, что число подобных инцидентов будет расти, а их география — расширяться.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Выглядит как игра моей мечты»: вышел новый трейлер эффектного киберпанкового боевика Spine с музыкой от композитора «Джона Уика» 57 мин.
Затраты на неудачное внедрение ERP-системы Oracle в Бирмингеме составят уже £216,5 млн, но результата от вложений так и нет 5 ч.
Немецкие блогеры показали более часа геймплея ремейка «Готики» с gamescom 2024 5 ч.
Мошенники научились обходить защиту Android и iOS при помощи веб-приложений 6 ч.
Котики, поумневшие враги и всё меньше багов: для «Смуты» вышел новый патч 6 ч.
Apple значительно изменит схему управления App Store 7 ч.
Разработчик системы мониторинга IT-инфраструктуры Grafana Labs получил на развитие $270 млн при оценке в $6 млрд 7 ч.
По мотивам «Марс атакует» выйдет симулятор парка развлечений Mars Attracts, где надо похищать людей на потеху марсианам 9 ч.
Первое «Толк Шоу» о бизнес-коммуникациях 9 ч.
ИИ-приложение Anthropic Claude для iOS и Android принесло разработчикам более $1 млн выручки 15 ч.
На Луне существовал океан из магмы — его следы нашёл индийский луноход 39 мин.
Lambda Labs и SK Telecom построят крупнейший в Южной Корее облачный ИИ-кластер 46 мин.
Google подтвердила, что смарт-часы Pixel Watch 3 не подлежат ремонту 46 мин.
Смарт-кольцо Samsung Galaxy Ring вообще невозможно отремонтировать 47 мин.
Маск полтора года не платит даже за поставленные серверы: появились подробности об иске Wiwynn к X (Twitter) 2 ч.
Контрактное производство электроники в России выросло на 40 % в прошлом году 3 ч.
MSI представила 49-дюймовый изогнутый игровой монитор MPG 491CQPX с частотой обновления 240 Гц 3 ч.
YADRO переработала архитектуру ПО в СХД TATLIN.UNIFIED: мгновенные снимки и прочие апдейты 4 ч.
Китай завершил пятимесячное спасение пары экспериментальных спутников — оба они вышли на орбиту Луны 4 ч.
Китайские производители чипов импортировали с начала года оборудования на рекордные $26 млрд 5 ч.