Сегодня 02 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Мошенники научились обходить защиту Android и iOS при помощи веб-приложений

Создатели фишинговых мошеннических схем нашли способ обходить механизмы, направленные против приложений, которые предназначены для кражи личной информации. Эти меры не работают против прогрессивных веб-приложений (Progressive Web App — PWA), чьи привилегии ниже, и возможности — скромнее.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

На iOS разрешена установка приложений только из App Store, а на Android по умолчанию можно устанавливать приложения только из Google Play — при попытке использовать другой источник система выводит предупреждение. Обнаруженные за последние девять месяцев фишинговые кампании имеют своей целью обманом заставить жертву установить вредоносное приложение, которое маскируется под официальный банковский клиент. После установки оно крадёт данные учётной записи и в реальном времени отправляет их злоумышленнику через Telegram, предупреждают эксперты компании ESET.

При атаке на пользователей iOS используется традиционное PWA — разработанный злоумышленниками веб-сайт открывается не через браузер, а с имитацией полноценного приложения; пользователей Android в некоторых случаях обманом заставляют устанавливать его особый подвид — WebAPK. Атака начинается, когда потенциальная жертва получает текстовое сообщение, звонок робота или переходит по ссылке вредоносной рекламы на Facebook или Instagram. Открыв ссылку, они попадают на страницу, имитирующую магазин приложений App Store или Google Play.

В случае с iOS установка PWA немного отличается от процедуры установки стандартного приложения — пользователю показывается всплывающее окно с инструкциями по установке, имитирующее системное сообщение платформы. Если же пользователь Android установил WebAPK через Google Play, то его бдительность усыпляется тем, что в описании говорится об отсутствии у приложения системных привилегий. В любом случае после установки пользователю предлагается ввести свои учётные данные для доступа к онлайн-банку, и вся введённая информация отправляется на подконтрольный мошенникам сервер.

Новая схема пока применяется преимущественно в Чехии, но уже отмечены инциденты в Венгрии и Грузии. Эксперты по кибербезопасности предполагают, что число подобных инцидентов будет расти, а их география — расширяться.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
В России снизился уровень цифровой грамотности — люди не успевают адаптироваться к новым технологиям 9 мин.
Дату выхода и цену Starfield на PS5 подтвердил надёжный инсайдер 26 мин.
Бесплатные выходные, новые дополнения и обновления: Paradox с размахом отметит 11-летие Cities: Skylines 54 мин.
Marathon / Slay the Spire 2 / Planet of Lana 2 / Esoteric Ebb / Календарь релизов 2 – 8 марта 2 ч.
Российский рынок видеопиратства сократился на 5,5 % по итогам 2025 года 4 ч.
ChatGPT подвергли «отмене» за сотрудничество OpenAI с Пентагоном 5 ч.
Обновление Telegram 12.5: теги для людей в чате, запрет пересылки сообщений, стикеры из фото 6 ч.
Инсайдеры: FromSoftware забраковала ремейк Bloodborne от Bluepoint из-за ремейка Demon’s Souls 6 ч.
«Чертовски большой. Почти что сиквел»: режиссёр Doom: The Dark Ages заинтриговал фанатов подробностями «первого и последнего» DLC 7 ч.
Распространение Windows 11 ускорилось — доля ОС превысила 72 % 7 ч.
Qualcomm представила свой первый чип с поддержкой Wi-Fi 8 и пообещала запустить сети 6G к 2029 году 11 мин.
Intel показала 18-ангстремные Xeon 6+ с 288 ядрами и пообещала их выпустить до июля 2 ч.
Подводно-наземный кабель WorldLink свяжет Ближний Восток с Европой в обход Красного моря 2 ч.
AMD представила мобильные Ryzen AI Pro 400 для корпоративных ноутбуков и мобильных рабочих станций 3 ч.
AMD представила Ryzen AI 400 для Socket AM5 — до 8 ядер Zen 5, графика RDNA 3.5 и NPU на 50 TOPS 3 ч.
NVIDIA, Ericsson, Nokia и партнёры займутся развитием 6G с использованием ИИ и открытых платформ 4 ч.
В США появился Институт дата-центров следующего поколения для решения проблем питания и охлаждения ИИ ЦОД будущего 4 ч.
Контрабандисты открыто закупали в США партии ИИ-ускорителей Nvidia для поставок в Китай, выяснило следствие 4 ч.
Представлен игровой планшет Lenovo Legion Tab Gen 5 5 ч.
Облако AWS пострадало от «удара объектов по ЦОД» в ОАЭ, приведшего к пожару 6 ч.