Фінансові новини
- |
- 02.10.26
- |
- 15:34
- |
-
RSS - |
- мапа сайту
Авторизация
В Android найдена "супердыра нового типа": Миллионы пользователей в опасности
11:45 30.07.2014 |
Эксперты по информационной безопасности сообщили об обнаружении в Android уязвимости, позволяющей злоумышленникам выдавать вредоносные приложения за подлинные программы известных поставщиков. В апреле Google устранила эту ошибку. Тем не менее, в зоне риска остаются миллионы пользователей, купившие устройства начиная с 2010 г. В англоязычных изданиях новую «дыру» назвали «суперуязвимостью нового типа».
Специалисты компании Bluebox Labs раскрыли информацию об уязвимости в Android, позволяющую злоумышленникам получать доступ к функциям сматфонов и планшетов и хранящимся на них личным данным без разрешения пользователя.
Три месяца назад Bluebox Labs известила Google об этой уязвимости, и компания тут же выпустила патч для ее устранения.
Тем не менее, миллионы пользователей остаются в зоне риска. Дело в том, что уязвимость была устранена лишь в последней версии Android, а в версиях начиная с 2.1 (Eclair) и вплоть до 4.3.1 (Jelly Bean) она по-прежнему присутствует. Версия 2.1 была выпущена в январе 2010 г.
В англоязычных изданиях «дыру», найденную Bluebox Labs, назвали «суперуязвимостью нового типа», видимо, потому что она может привести к распространению чрезвычайно вредоносного ПО.
Сами аналитики BlueBox наывают ее Fake ID («поддельное удостоверение»), потому что она позволяет обмануть систему цифровых подписей (сертификатов) приложений и выдать вредоносное приложение за приложение официального поставщика, которому пользователь уже разрешил доступ к системе.
Проблема заключается в самом процессе проверки сертификатов, объяснил в блоге компании технический директор Bluebox Labs Джефф Фористал (Jeff Forristal). В качестве примера он привел ситуацию, когда грабитель подходит к охране и предъявляет поддельный пропуск, а охрана, взглянув на пропуск, пускает его в здание, не удосужившись сделать контрольный звонок в службу, которая выдает удостоверения.
«Android не проверяет, действительно ли дочерняя цифровая подпись связана с родительской цифровой подписью, а просто безоговорочно доверяет этому утверждению. Это фундаментальная проблема самой операционной системы», - говорит Фористал.
Например, приложение объявляет системе, что оно было создано компанией Adobe Systems, приводит пример эксперт. Android это утверждение не проверяет и наделяет приложение привилегиями, доступными официальным приложениям от Adobe. В результате хакер может внедрить в систему вредоносный код, прикрываясь плагином Flash. Другой пример заключается в использовании сертификата приложения Google Wallet, имеющего доступ к функции NFC.
Или, например, злоумышленник может воспользоваться правами программного обеспечения 3LM, которое HTC, Sony, Sharp и Motorola использовали для кастомизации графических оболочек на выпускаемых устройствах. Получив привилегии 3LM, злоумышленник может получить права на совершение всех действий, которые разрешены 3LM, включая удаление и установку приложений любого содержания.
Подобная уязвимость обнаруживается в Android не в первый раз. В июле 2014 г. специалисты этой же компании, Bluebox, нашли в операционной системе баг, позволяющий хакеру модифицировать код установочного APK-файла и превратить в троян любое подлинное приложение. Как сообщили эксперты, данная ошибка существует на 900 млн устройств под управлением разработанной Google операционной системы.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Європейська комісія та Україна домовилися про засоби покриття бюджетних потреб країни до кінця 2026 року.
Міністерство економіки спільно з Європейською Бізнес Асоціацією представили підприємцям оновлені механізми державної підтримки.
Міністерство економіки спільно з Європейською Бізнес Асоціацією представили підприємцям оновлені механізми державної підтримки.
Прем'єр-міністр України Сергій Корецький заявляє, що виплати військовослужбовцям будуть здійснюватися стабільно в повній мірі.
Прем'єр-міністр України Сергій Корецький заявив, що заявлений дефіцит фінансування у $27 млрд стосується $155 млрд, про які Україна заявила на початку року, як потреба на війну, але його вже вдалося скоротити на $7 млрд завдяки знайденим внутрішнім ресурсам.
Ця тилова вакансія підходить для кандидатів, що не можуть
виконувати бойові завдання у звʼязку із віком чи станом здоровʼя.
Один з провідних світових виробників пам'яті Micron оприлюднив фінансовий звіт за четвертий квартал цього року та аналітичні прогнози щодо цін.
Один із найбільших американських банків Citi та криптовалютна платформа Coinbase розширили співпрацю у сфері корпоративних платежів та стейблкоїнів.
У січні-серпні 2026 року надходження транспортного податку до місцевих бюджетів збільшилися на 58,7% порівняно з аналогічним періодом 2025 року.
Anthropic, творці нейромережі Claude, готуються до виходу на біржу. Але замість типових обіцянок про світле майбутнє, проспект їхнього IPO виглядає як сценарій до фільму про повстання машин.
Китайські міста почали субсидувати студії, режисерів і стартапи, які створюють фільми та серіали за допомогою штучного інтелекту.
WiCi готується випустити першу комерційну зовнішню бездротову відеокарту RTX 5060 Ti 16 ГБ вже в цьому році.
Google готується перевірити, чи зможуть спеціалізовані чипи для штучного інтелекту працювати безпосередньо в космосі.
Від початку вересня Росія системно атакує українські дата-центри і вузли зв'язку. За повідомленнями Мінцифри, у Києві та області через російські удари зокрема є проблеми з інтернетом в 100 тисяч домогосподарств.
Anthropic заявила, що її ШІ Claude "автономно відкрив" нову ферментну систему з механізмами, які лежать в основі інструменту редагування генів CRISPR. При цьому участь науковців компанії обмежилась початковим запитом і лабораторною роботою.
У середу ввечері на наземній станції супутникового зв'язку Starlink у центральній Польщі, яка забезпечує зв'язок для регіону, зокрема для України, спалахнула пожежа, повідомив віце-прем'єр-міністр Кшиштоф Гавковський, додавши, що системи наразі працюють у штатному режимі.
У 2026 році дипфейки перетворилися з експериментальної технології на інструмент для шахрайства, крадіжки коштів, обходу KYC та створення незаконного контенту.
Мабуть, таке траплялося з багатьма. Ви встановлюєте PIN-код під час налаштування нового пристрою, але потім рідко ним користуєтеся, оскільки переважно розблоковуєте смартфон за допомогою розпізнавання обличчя або відбитка пальця.
Qualcomm представила флагманські мобільні платформи Snapdragon 8 Elite Gen 6 та потужнішу Snapdragon 8 Elite Extreme Gen 6. Обидві виготовляють за 2-нм техпроцесом і оснащують процесорами Oryon із частотою до 5 ГГц.
Британське дослідження "Used Electric Vehicle Durability Report", що базується на результатах щорічних технічних оглядів (MOT - обов'язковий тест придатності авто до експлуатації на дорогах Великої Британії, перевіряє підвіску, гальма, шини й вихлоп) показало: що більший пробіг у автомобіля, то сильніше електромобілі випереджають бензинові за надійністю.