Новости по-русски

ИБ-эксперт Бедеров: мини-приложения в Telegram дают возможность для взлома

Архитектурная особенность Telegram, связанная с мини-приложениями, создает опасную серую зону, которая технически не является "взломом", но по сути дает те же возможности для деанонимизации и компрометации пользователя, рассказал "Газете.Ru" председатель совета по противодействию технологическим правонарушениям КС НСБ России и основатель компании "Интернет-Розыск" (входит в ГК "Киберсистема") Игорь Бедеров.

Мини-приложения — это небольшие веб-сервисы, которые запускаются прямо внутри интерфейса крупных платформ или мессенджеров, типа Telegram. С помощью их можно, не выходя из мессенджера, заказать еду, купить образовательный курс, записаться на услугу.

"Когда вы просто нажимаете на ссылку и запускаете мини-приложение, внутри мессенджера открывается встроенный браузерный компонент — WebView. В этот самый момент сервер, с которым общается это мини-приложение, моментально фиксирует реальный IP-адрес, модель гаджета, разрешение экрана, версию операционной системы, язык и региональные настройки. Из этих разрозненных кусочков складывается уникальный идентификатор конкретного девайса. Параллельно с этим происходит еще более тревожная вещь — через интерфейс мини-приложение получает непосредственно данные вашего аккаунта в Telegram, включая уникальный числовой идентификатор, имя, никнейм, а в некоторых случаях и признаки наличия премиум-подписки", — объяснил эксперт.

Самая большая угроза заключается в том, что эти два потока данных — аппаратный отпечаток и учетная запись — объединяются на внешнем сервере. В итоге злоумышленник или недобросовестный владелец бота получает готовое досье, позволяющее точно привязать конкретного человека к конкретному телефону.

"Дальше открывается простор для эскалации атаки. Мини-приложение изначально может быть спроектировано не просто для сбора данных, а как платформа для доставки вредоносного кода. В относительно "легком" сценарии оно может заниматься расширенным логированием, выискивая ваши связанные аккаунты и социальные связи. Но по-настоящему жесткий сценарий — это использование мини-приложения как стартовой площадки для социальной инженерии или эксплуатации уязвимостей WebView, чтобы подтолкнуть пользователя к загрузке стиллера или, что еще хуже, трояна удаленного доступа", — рассказал Бедеров.

По его словам, попадание такого "ратника" на устройство фактически означает передачу злоумышленнику полного контроля над микрофоном, камерой, файловой системой и перепиской.

Ранее эксперты назвали облачные хранилища на базе Telegram опасным "черным ящиком".

Читайте на сайте