На Android обнаружена уязвимость, позволяющая хакерам перенаправлять пользователей на фишинговые сайты через уведомления

Изображение: Alvaro Reyes (unsplash)
В системах Android версий 14, 15 и 16 выявлен опасный изъян, способный стать инструментом для кибератак. Через интерфейс уведомлений можно незаметно направлять пользователей на мошеннические ресурсы, маскируя вредоносные ссылки под легитимные адреса. Проблема уже получила подтверждение со стороны исследователя Габриеле Дигрегорио, который и раскрыл механизм этой схемы.
Суть приёма в том, что кнопка в уведомлении с надписью «Открыть ссылку» может быть подменена с использованием специальных невидимых символов Unicode. Визуально пользователь видит привычный адрес, например amazon[.]com, но после нажатия происходит переход на другой сайт — например zon[.]com. Android по-разному обрабатывает строку в отображении и при фактической активации гиперссылки. Это расхождение и позволяет злоумышленникам внедрять фальшивые переходы.
Габриеле Дигрегорио указал, что подобный подход особенно эффективен в мессенджерах. Через WhatsApp (принадлежит Meta, признана экстремистской и запрещена в России), Telegram или Slack атакующие могут направлять жертву на поддельные страницы, вызывая доверие за счёт правдоподобного оформления ссылок. Кроме того, ссылки способны запускать действия в приложениях, например открывать чат с заранее подготовленным сообщением. Эти функции встроены в приложения легально, но при использовании в схеме социальной инженерии становятся потенциально опасными.
Android Authority 13 июня опубликовал комментарий представителя Google. В компании подтвердили наличие бага и сообщили, что устранение уже запланировано. Уязвимость была зафиксирована ещё в марте, и её опасность классифицировали как среднюю. Пока конкретного обновления с исправлением не выпустили, разработчики продолжают работу над решением.
При этом Google вновь напомнил о базовых правилах информационной безопасности. Не рекомендуется нажимать на гиперссылки в уведомлениях, особенно от неизвестных отправителей. Если сообщение выглядит значимым, лучше вручную открыть приложение и проверить, куда именно ведёт адрес.



