Миллионы российских пользователей под угрозой из-за уязвимостей в Android-приложениях, допускающих утечку данных

Миллионы российских пользователей под угрозой из-за уязвимостей в Android-приложениях, допускающих утечку данных

Изображение: Rami Al-zayat (unsplash)

По данным отчёта Zimperium Global Mobile Threat Report за 2025 год, значительная часть мобильного ПО остаётся крайне уязвимой. Эксперты компании заявили, что почти каждое третье приложение для Android допускает утечку конфиденциальной информации, а ситуация с iOS не выглядит лучше — более половины приложений также подвержены утратам данных, которые могут использоваться для кибератак.

Исследование указывает на тревожную особенность: во многих приложениях сохраняются встроенные в код ключи API и другие секреты, что даёт злоумышленникам возможность быстро извлекать эти данные через реверс-инжиниринг. С момента публикации приложения такие уязвимости становятся точкой входа для несанкционированного доступа к системам и данным.

В документе говорится, что небезопасные API и ошибки на стороне клиента создают пространство для манипуляций с трафиком. Злоумышленники могут вмешиваться в процессы, перехватывать запросы и использовать уязвимые устройства для обхода мер защиты. Особенно уязвимыми остаются сферы, связанные с финансами и путешествиями. Например, почти треть приложений в финансовом сегменте на Android и каждое пятое туристическое приложение на iOS по-прежнему подвержены атакам типа «злоумышленник посередине», несмотря на формальное наличие SSL-шифрования.

Также в отчёте приводятся дополнительные данные по состоянию мобильной среды:

  • 1 из 400 Android-устройств имеет root-доступ;
  • 1 из 2500 устройств под управлением iOS работает с джейлбрейком;
  • 3 из 1000 смартфонов уже находятся под контролем вредоносного ПО;
  • каждое пятое устройство на Android сталкивается с заражением.

Эксперты Zimperium уточнили, что мобильные приложения не просто используют API — они также предоставляют их для взаимодействия, и этим могут воспользоваться злоумышленники. Без возможности отследить, какое конкретно приложение или устройство инициировало запрос, API-интерфейсы становятся уязвимыми к подделке. Через модифицированные копии приложений атакующие получают доступ к токенам, манипулируют логикой вызовов и обходят проверки.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: