Сегодня 13 ноября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Мошенники научились обходить защиту Android и iOS при помощи веб-приложений

Создатели фишинговых мошеннических схем нашли способ обходить механизмы, направленные против приложений, которые предназначены для кражи личной информации. Эти меры не работают против прогрессивных веб-приложений (Progressive Web App — PWA), чьи привилегии ниже, и возможности — скромнее.

 Источник изображения: Gerd Altmann / pixabay.com

Источник изображения: Gerd Altmann / pixabay.com

На iOS разрешена установка приложений только из App Store, а на Android по умолчанию можно устанавливать приложения только из Google Play — при попытке использовать другой источник система выводит предупреждение. Обнаруженные за последние девять месяцев фишинговые кампании имеют своей целью обманом заставить жертву установить вредоносное приложение, которое маскируется под официальный банковский клиент. После установки оно крадёт данные учётной записи и в реальном времени отправляет их злоумышленнику через Telegram, предупреждают эксперты компании ESET.

При атаке на пользователей iOS используется традиционное PWA — разработанный злоумышленниками веб-сайт открывается не через браузер, а с имитацией полноценного приложения; пользователей Android в некоторых случаях обманом заставляют устанавливать его особый подвид — WebAPK. Атака начинается, когда потенциальная жертва получает текстовое сообщение, звонок робота или переходит по ссылке вредоносной рекламы на Facebook или Instagram. Открыв ссылку, они попадают на страницу, имитирующую магазин приложений App Store или Google Play.

В случае с iOS установка PWA немного отличается от процедуры установки стандартного приложения — пользователю показывается всплывающее окно с инструкциями по установке, имитирующее системное сообщение платформы. Если же пользователь Android установил WebAPK через Google Play, то его бдительность усыпляется тем, что в описании говорится об отсутствии у приложения системных привилегий. В любом случае после установки пользователю предлагается ввести свои учётные данные для доступа к онлайн-банку, и вся введённая информация отправляется на подконтрольный мошенникам сервер.

Новая схема пока применяется преимущественно в Чехии, но уже отмечены инциденты в Венгрии и Грузии. Эксперты по кибербезопасности предполагают, что число подобных инцидентов будет расти, а их география — расширяться.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Sony разрешила оплачивать покупки в PS Store картами из стран без поддержки PSN — возможно, ненадолго 2 ч.
Google грозит новый штраф в ЕС — на этот раз из-за неправильной борьбы со спамом 2 ч.
ИИ Google пробежится по рождественским распродажам за пользователя — сам выберет, сам закажет… и сам воспользуется? 2 ч.
Власти Франции полностью сняли с главы Telegram Павла Дурова запрет на выезд из страны 3 ч.
Анонсирована третья экранизация Death Stranding — мультсериал Death Stranding Isolations с новой историей и смелой анимацией 3 ч.
Apple заработает миллиарды на пользователях WeChat — компания договорилась с Tencent о комиссии в 15 % 4 ч.
Похоже, Red Dead Redemption выйдет на PS5, Switch 2, Xbox Series X и S раньше, чем RDR 2 4 ч.
«Ростелеком» приобретает долю в одном из старейших разработчиков российского Linux — «Базальт СПО» 5 ч.
В Steam стартовали предзаказы Escape from Tarkov — до релиза игра доступна со скидкой 25 % 7 ч.
Google передумала закрывать Android от сторонних приложений — но только для «опытных пользователей» 7 ч.
«Алиса» не подслушивает чужих секретов, заверили в «Яндексе» — но как подстраховаться рассказали 3 ч.
Google инвестирует €5,5 млрд в дата-центры в Германии 3 ч.
Ретро-консоль Analogue 3D с поддержкой 4K и картриджей Nintendo 64 наконец поступит в продажу на следующей неделе 3 ч.
Меж болот и прерий: Meta начала строительство юбилейного 30-го дата-центра за $1 млрд 3 ч.
DJI выпустила селфи-дрон Neo 2 за €239 на глобальный рынок, но не в США 4 ч.
1024 ядра, 6 ГГц и 48 Тбайт DDR5-17600: Tachyum обновила характеристики несуществующего процессора Prodigy 5 ч.
Samsung выпустила портативные смарт-мониторы Movingstyle диагональю 27 и 32 дюйма 5 ч.
Backblaze назвала самые надёжные жёсткие диски — и те, что ломаются чаще других 5 ч.
Утечка раскрыла характеристики первого трёхстворчатого смартфона Samsung 5 ч.
Астрономы впервые засекли корональный выброс массы далёкой звезды — фатальный для потенциальной инопланетной жизни 6 ч.