Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Около 1900 приложений для Android и iOS хардкодят учётные данные AWS

Специалисты по кибербезопасности бьют тревогу: разработчики приложений для мобильных устройств используют небезопасные методы, раскрывающие учётные данные Amazon Web Services (AWS). Такие практики ставят в зону риска цепочки поставок.

Речь идёт об учётных данных, жёстко заданных в коде софта. В теории киберпреступники могут воспользоваться ими для доступа к частным базам данных, что приведёт к утечкам и раскрытию ПДн конечных пользователей.

О проблеме рассказали специалисты команды Symantec Threat Hunting, которые нашли в общей сложности 1859 приложений, содержащих жёстко заданные в коде логины и пароли AWS. Из этих приложений только 37 были разработаны для Android, а все остальные — для iOS.

Приблизительно 77% выявленных программ содержали также актуальные AWS-токены, которые можно использовать для прямого доступа к частным облачным сервисам. Кроме того, 874 приложения раскрывали и другие токены, с помощью которых злоумышленники могут добраться до баз данных с миллионами записей.

Таким образом, условный атакующий получает доступ к информации об аккаунте пользователя, логам, внутренним коммуникациям, данным о регистрации и другим конфиденциальным сведениям (в зависимости от типа уязвимого приложения).

Исследователи из Symantec Threat Hunting привели три характерных примера такой небезопасной разработки. Первый — B2B-организация, предоставляющая услуги связи около 15 тыс. компаний. Разработчики давали клиентам набор средств разработки (SDK) для доступа к сервисам. В SDK были AWS-ключи, которые раскрывали все данные клиента.

Другой пример — SDK, используемый рядом банковских приложений для iOS и обеспечивающий идентификацию и аутентификацию. В нём содержались актуальные учётные данные, что раскрывало имена, даты рождения и даже цифровые отпечатки клиентов в облаке.

Последним ярким примером стала платформа из области ставок на спорт, которая использовалась при разработке 16 приложений для азартных игр. Этот софт раскрывал всю инфраструктуру и открывал доступ к облачным сервисам с правами администратора на запись и чтение.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Минпромторг прорабатывает систему кибербезопасности для автомобилей

Минпромторг заказал обоснование для внедрения в России национальной системы кибербезопасности автомобилей. Ведомство заинтересовала возможность злоумышленников вторгаться в работу систем управления автомобилями.

Как узнало издание «Газета Ру», Минпромторг РФ заказал проведение исследования, направленного на изучение инцидентов в безопасности, которые касались транспортных средств, создать методы анализа защиты программного обеспечения электронных блоков управления автомобилей и разработать для этого нормативно-правовую базу.

В 2023 году на выставке «Иннопром» в Казани была представлена облачная система безопасности подключенных транспортных средств. Ее разработчиками являлись ФГУП «НАМИ», «Лаборатория Касперского» и АО «ГЛОНАСС».

Как отметили опрошенные изданием эксперты, пока модель угроз для автотранспорта отсутствует. Нет четкого портрета злоумышленника, но при этом источники угроз весьма разнообразны.

Они могут привести к различным негативным последствиям, от активации несанкционированных платных подписок до создания аварийных ситуаций из-за вмешательства в работу различных систем автомобиля.

Автотранспорт действительно содержит уязвимые компоненты. Бортовые системы автомобилей были названы среди потенциально уязвимых приемников спутниковой навигации.

Кроме того, опасные уязвимости не так давно были найдены в информационно-развлекательном блоке Mazda Connect, эксплуатация одной из которых грозит вмешательством в работу двигателя, трансмиссии и тормозной системы.

Внедрение такой системы следует начинать на стадии проектирования автомобилей. Как предупреждают эксперты, на уже эксплуатируемые машины, по крайней мере, легковые, устанавливать довольно дорогостоящие системы может оказаться экономически нецелесообразным.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru