Хостинг для будь-яких потреб — VPS від 135 гривень на місяць 👉

Вразливість Android дозволяє хакерам запускати дії в додатках без згоди користувача

Користувачі Android ризикують потрапити на шахрайські сайти або несвідомо запускати команди в додатках через нововиявлену уразливість у системі сповіщень. Все має вигляд звичайного повідомлення з посиланням, але насправді відкривається зовсім інший URL або активується прихована дія.

Залишити коментар
Вразливість Android дозволяє хакерам запускати дії в додатках без згоди користувача

Користувачі Android ризикують потрапити на шахрайські сайти або несвідомо запускати команди в додатках через нововиявлену уразливість у системі сповіщень. Все має вигляд звичайного повідомлення з посиланням, але насправді відкривається зовсім інший URL або активується прихована дія.

За даними TechRadar, проблема виникає через некоректну обробку Unicode-символів у системі Android. Дослідження від команди io-no показало, що в тексті повідомлення з посиланням можуть бути невидимі символи, які змінюють фактичний URL, на який натискає користувач.

Наприклад, ви бачите повідомлення з посиланням на «amazon.com», але через вставлений символ із нульовою шириною (zero-width space), Android фактично відкриває зовсім іншу адресу, як-от «zon.com». Система не показує прихований символ, але інтерпретує його як роздільник, змінюючи поведінку кнопки «відкрити посилання».

Особливо небезпечною ця вразливість стає, якщо зловмисники використовують так звані deep links. Це посилання, які напряму запускають функції додатків. Наприклад, коротке повідомлення може відкривати вікно дзвінка в WhatsApp або запускати внутрішні функції Instagram, Discord, Telegram чи Slack.

У дослідженні зазначено, що атака спрацьовує на низці пристроїв, зокрема: Google Pixel 9 Pro XL, Samsung Galaxy S25 і старіших моделях. Для обходу фільтрів використовувалися кастомні додатки, а також сервіси скорочення URL, які маскують справжній вміст посилання.

Антивірусне ПЗ виявляється безсилим у таких випадках, адже мова йде не про класичне шкідливе ПЗ, а про маніпуляцію поведінкою інтерфейсу та налаштуваннями додатків. Тому експерти радять використовувати засоби захисту на рівні пристрою, які здатні виявляти аномалії в поведінці системи.

Android вже не вперше стає мішенню для подібних атак: відкритість платформи забезпечує гнучкість, але й залишає простір для маніпуляцій на рівні API та UI. Google вже стикався з подібними ситуаціями, зокрема з фішинговими посиланнями в SMS, підміною повідомлень у сповіщеннях тощо. Наразі компанія офіційно не прокоментувала нову вразливість, тому користувачам радять бути особливо уважними: не переходити за підозрілими посиланнями, уникати використання скорочених URL та не натискати на сповіщення з невідомих джерел.

Раніше ми писали про новий варіант Android-трояна Crocodilus навчився підмінювати довірених абонентів, додаючи фейкові записи до контактної книги жертви. Таким чином зловмисники можуть видавати себе за «службу підтримки банку» й підвищувати шанси на успішне шахрайство.

Хакери захоплюють кастомні посилання в Discord і викрадають доступи до криптогаманців
Хакери захоплюють кастомні посилання в Discord і викрадають доступи до криптогаманців
По темi
Хакери захоплюють кастомні посилання в Discord і викрадають доступи до криптогаманців
Російські хакери заражають macOS через фейкову верифікацію
Російські хакери заражають macOS через фейкову верифікацію
По темi
Російські хакери заражають macOS через фейкову верифікацію
Google випустила оновлення безпеки Android для протидії хакерам
Google випустила оновлення безпеки Android для протидії хакерам
По темi
Google випустила оновлення безпеки Android для протидії хакерам
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Техаський суд засудив україського хакера Ярослава Васинського, який був пов’язаний з угрупованням REvil (відомої також як Sodinokibi), брав участь у понад 2500 хакерських атаках та вимаганні у жертв понад $700 млн викупу, до 13 років і семи місяців ув’язнення. Крім того, хакеру доведеться сплатити штраф у $16 млн. dev.ua вибрав 15 цікавих фактів про українського хакера. (текст від 24 грудня 2021 року)
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу. 
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Що, юний хакер, тобі цікаво, які ігри ще досі не крякнули? Тоді мерщій читай цю статтю. Нижче ми розглянемо, які технології використовуються для захисту ігор від злому. Також не пройдемо повз рекордсменів. Дізнаємося про рекордний час, за який вдалося зламати гру. Та розглянемо справжніх «міцних горішків».
2 коментарі
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
Шахраї грабують українців від імені «Дії» та Зеленського: перелік сайтів
2 коментарі

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.