Новая атака может имитировать нажатия на экране Android-смартфонов

Новая атака может имитировать нажатия на экране Android-смартфонов

Новая атака может имитировать нажатия на экране Android-смартфонов

Современные устройства на Android уязвимы перед новым видом атаки «Tap 'n Ghost», в ходе которой злоумышленник может вызвать фейковые нажатия (как если бы пользователь тапнул пальцем) на дисплее. По словам специалистов, обнаруживших новый способ атаки, преступники могут выполнить на мобильных устройствах несанкционированные действия.

О «Tap 'n Ghost» рассказали ученые Университета Васэда, который располагается в Токио. По их словам, новый вектор задействует уязвимости как в аппаратной, так и в программной составляющей устройств.

При этом эксперты убедились в том, что «Tap 'n Ghost» сработает даже против недавно выпущенных моделей смартфонов.

Ученые утверждают, что их метод будет актуален для большинства смартфонов, на которых активирована технология NFC, а также имеется сенсорный экран.

Чтобы успешно осуществить атаку «Tap 'n Ghost», вам понадобятся: медный лист толщиной 5 мм, соединенный с генератором сигналов DDS, высоковольтный трансформатор, аккумулятор, NFC-считыватель, небольшой компьютер (например, лэптоп).

На первый взгляд может показаться, что все это представляет слишком громоздкий набор, однако специалисты утверждают, что все устройство вполне может уместиться в обычном столе, на который жертва может положить свое устройство.

Сама атака состоит из двух этапов. Как только предполагаемая жертва положит свой смартфон в пределах досягаемости NFC (от 4 до 10 см), считыватель сможет собрать основную информацию об устройстве, а также запустить одно из трех дальнейших действий.

Например, можно заставить смартфон открыть специальный URL (без всякого взаимодействия с пользователем). Или инициировать создание Bluetooth-пары с вредоносным устройством (потребуется минимальное взаимодействие).

Также можно склонить пользователя подключиться к вредоносной Wi-Fi-сети (также потребуется взаимодействие). Как утверждают специалисты, эти методы сработают благодаря тому, что Android-устройства всегда ищут NFC-передачу поблизости.

На этом этапе атака переходит ко второй стадии — злоумышленник может использовать медную плату для вызова электрических помех на сенсорном экране.

Таким образом, атакующий может имитировать нажатия (тапы) на экране смартфона. Например, при запросе подключения к вредоносной сети с помощью этого метода можно нажать «Да».

Эксперты опубликовали видео, демонстрирующее их находку:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В приложениях Zoom Workplace и Rooms устранили опасные уязвимости

Компания Zoom Communications пропатчила полтора десятка приложений для десктопов, Android и iOS, а также Meeting SDK для всех платформ. Суммарно закрыто пять уязвимостей, четыре из них оценены как очень опасные.

Эксплойт во всех случаях требует аутентификации, осуществляется по сети и позволяет повысить привилегии либо вызвать состояние отказа в обслуживании (DoS).

Уязвимостям присвоены следующие идентификаторы:

  • CVE-2025-27440 — переполнение буфера в куче, 8,5 балла CVSS;
  • CVE-2025-27439 — недостаточное заполнение буфера (underflow), 8,5 балла;
  • CVE-2025-0151 — использование освобожденной памяти, 8,5 балла;
  • CVE-2025-0150 — логическая ошибка в iOS-продуктах, 7,1 балла;
  • CVE-2025-0149 — некорректная проверка подлинности данных, 6,5 балла.

Обновления с патчами доступны в загрузках на сайте компании.

Напомним, недавно столичный суд оштрафовал Zoom на 15 млн руб. за нарушение российского законодательства в области персональных данных. А в прошлом году вендор продуктов для видеоконференций начал развертывать поддержку постквантового шифрования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru