- Представлен Audi S5 2025 — он гораздо... (643)
- Microsoft расширяет Xbox Cloud Gaming для... (463)
- «Спрос превышает предложение»: Nvidia... (525)
- В текущем квартале Nvidia рассчитывает... (640)
- «Это переломный момент в эпоху... (375)
- Ford отказалась от бестселлеров Mondeo,... (631)
- Представлен Volkswagen Tiguan нового... (439)
- «Никто никогда не думал, что это возможно».... (653)
- «Никто никогда не думал, что это возможно».... (458)
- Jaecoo J7 и Jaecoo J8 подешевели к «Чёрной... (451)
- Jaecoo J7 и Jaecoo J8 подешевели к «Чёрной... (481)
- Neuralink разрешили вживить чип в мозг... (381)
- Neuralink получила право вживить чип в мозг... (525)
- Neuralink получила право провести вживить... (435)
- Бестселлер Omoda С5 — теперь дешевле 2 млн... (634)
- Omoda С5 подешевел в России до 1,94 млн... (582)
Роскачество обнаружило уязвимости в приложениях для заказа такси
Дата: 2024-10-09 11:35
Эксперты Центра цифровой экспертизы Роскачества протестировали 30 мобильных приложений из категории «Такси». Для оценки уровня безопасности приложения проверялись по следующим критериям: запрашиваемые доступы, наличие трекеров активности и безопасность передачи данных.
Сгенерировано нейросетью Dall-EИз 30 исследованных приложений 11, например, BiTaksi и Taxsee, содержат встроенные трекеры от корпорации Google и несколько трекеров от менее крупных компаний, три из этих 11 приложений также имеют трекеры от Facebook*.
Семь наиболее популярных приложений из рейтингов App Store и Google Play такие как «Яндекс Go», Maxim и «Таксовичкоф», показали ожидаемо высокий уровень защиты: весь трафик был зашифрован, а запрашиваемые доступы минимальны и обоснованы.
В отличие от них, остальные 23 приложения запрашивали значительно больше доступов, многие из которых можно охарактеризовать как избыточные и необоснованные. Например, приложения «BiBi такси» и AltoCar запрашивали права на изменение или удаление данных на общем накопителе, в то время как drivee требовало права на изменение сетевых настроек, а Bolt запрашивало доступ к управлению NFC-модулем. Еще более настораживает, что приложение «Такси Анжи» запрашивало просмотр контактов, не предоставляя исчерпывающих объяснений для таких разрешений.
Но наибольшую обеспокоенность у специалистов вызвала группа из десяти приложений, таких как «Такси Инфинити», «Такси Белое», «Такси Пилот», «Мегаполис», которые принадлежат локальным таксопаркам и работают в строго ограниченном списке не самых крупных городов России. Все они имеют идентичные проблемы с безопасностью и передают определенные данные, такие как ID и ключ приложения, ID устройства и другие параметры, в незашифрованном виде. Эти уязвимости могут позволить злоумышленникам подключиться к сессии пользователя без прохождения проверок безопасности и завладеть конфиденциальной информацией, такой как маршруты и время передвижения, домашние адреса, способы оплаты и даже переписка с водителями.
Выявленные уязвимости показывают важную тенденцию: крупные, хорошо зарекомендовавшие себя приложения, такие как «Яндекс Go», Maxim и «Таксовичкоф», действительно обеспокоены безопасностью данных пользователей и минимизацией рисков утечки информации.
Однако десять региональных приложений, таких как «Такси Инфинити», «Такси Белое» и другие, демонстрируют серьезные проблемы с безопасностью, при этом все эти приложения выглядят идентично и имеют одни и те же критические уязвимости. Это говорит о том, что, несмотря на различия в интерфейсах и позиционировании, они, вероятно, созданы по одному шаблону с помощью конструктора или услуг конкретного разработчика, что открывает возможность для масштабных кибератак на пользователей.
Также, исследование показало, что приложения из топ-чартов магазинов, такие как DiDi, TaxiF и inDrive, которые ранее были доступны в России, но теперь удалены, все еще фигурируют в рекомендациях и могут оставаться на устройствах пользователей, представляя собой потенциальные риски в случае отсутствия обновлений.
* Facebook принадлежит компании Meta, которая признана в России экстремистской и запрещена.
Подробнее на iXBT
Предыдущие новости
В Москве предлагают заказать Ferrari LaFerrari за полмиллиарда рублей
Московский салон предлагает желающим заказать супергибрида Ferrari LaFerrari 2016 года выпуска, который привезут под заказ из Германии за 499 миллионов рублей. Это первый полный гибрид Ferrari и самый мощный на тот момент автомобиль компании. Он оснащён 6,3-литровым двигателем V12 с непосредственным впрыском топлива, расположенным сзади посередине, который раскручивается до...
Российские астрономы обнаружили «антисбои» в гамма-пульсаре PSR J1522-5735
Российские астрономы сделали значительное открытие в области астрофизики, обнаружив анти-сбои в гамма-пульсаре PSR J1522-5735. Это достижение было достигнуто на основе анализа данных, собранных космическим гамма-телескопом Fermi NASA, и было опубликовано 28 сентября на сервере препринтов arXiv. Пульсары представляют собой сильно намагниченные вращающиеся нейтронные звёзды,...
MediaTek представила Dimensity 9400 — самый мощный процессор для Android-смартфонов
Компания MediaTek официально представила флагманскую однокристальную платформу нового поколения — Dimensity 9400. Свежий чип отличают эволюционные улучшения технических характеристик, а также несколько перспективных нововведений. И, конечно же, не обошлось без мощных ИИ-возможностей. Источник изображения:...
Учёные обнаружили самую большую пару плазменных струй, когда-либо наблюдавшихся из сверхмассивной черной дыры
Международная группа астрономов использовала радиотелескоп Metrewave GMRT Национального центра радиоастрофизики (NCRA), чтобы обнаружить крупнейшую пару плазменных джетов, когда-либо наблюдавшихся из сверхмассивной чёрной дыры, охватывающую размер в 23 миллиона световых лет от начала до конца. Размер этих джетов более чем в 100 раз превышает размер Млечного Пути. Мегаструктура...