Москва
Мероприятия
Блог
Войти
main-bg
Блог

Более половины российских приложений имеют уязвимости высокого и наивысшего уровня критичности

Число кибератак растет ежегодно, злоумышленники постоянно находят новые лазейки. Все это требует усиленных мер по кибербезопасности, разработке и внедрению более надежных систем защиты данных. Несмотря на то, что доля российских приложений с уязвимостями наивысшего и высокого уровня критичности за год сократилась, все еще более чем у половины сервисов есть серьезные недостатки. Об этом говорится в исследовании компании «Стингрей Технолоджиз». 

По итогам 2023 года уязвимости уровней Critical и High имеют 56% российских мобильных приложений. Годом ранее подобные проблемы были обнаружены у 83% изучаемых сервисов. 

Мобильные приложения проверялись с помощью платформы автоматизированного анализа защищенности «Стингрей», а эксперты не имели доступа к исходному коду. В исследование включили 1816 приложений. Это более чем в два раза больше, чем было проанализировано в предыдущий раз. 

Если смотреть в разрезе категорий, то более половины приложений из разряда «объявления и услуги» (70%), «новости» (66%) и «ставки и лотереи» (65%) имеют уязвимости уровней Critical и High. Более защищенными оказались приложения из сферы здоровья, финансов и транспорта. В этих категориях критические уязвимости были обнаружены менее чем у половины исследуемых сервисов. 

Уязвимости анализировались по 7 векторам атак: 
  • Сетевое взаимодействие;
  • Конфигурация приложения;
  • Хранение ключей и сертификатов;
  • Хранение чувствительной информации;
  • Использование криптографии;
  • Уязвимости межпроцессного взаимодействия;
  • Проверка окружения. 

В этой статье мы собрали несколько интересных выводов из исследования. Если вы хотите узнать подробности, то найдете отчет по этой ссылке

Чаще всего мобильные приложения имеют проблемы с настройками сетевого взаимодействия и передачей чувствительных данных, отмечают эксперты. Этим пользуются злоумышленники, которые без особых проблем проводят атаки Man In the Middle («человек посередине»).

Согласно исследованию, во всех категориях есть приложения, которые разрешают взаимодействие с любыми серверами по незащищенному протоколу HTTP, что упрощает перехват трафика и повышает риск компрометации данных. Стоит отметить, что обнаруженные уязвимости имеют высокий уровень критичности. Больше всего приложений с такими угрозами оказалось среди государственных (40%) и новостных (39%) сервисов. 

Также во всех категориях была обнаружена небезопасная конфигурация сетевого взаимодействия с высоким уровнем критичности. Чаще всего эта уязвимость встречается у приложений из категории «ставки и лотереи». Эксперты обнаружили ее у 9 из 20 исследуемых продуктов. 

Правильные настройки приложений напрямую влияют на безопасность сервисов. Некорректные конфигурации и другие уязвимости могут повысить риски до критичного уровня. Например, эксперты исследовали наличие обфускации исходного кода. Если ее не будет или ее уровень будет низким, то это облегчит анализ кода и поможет обойти защиту приложения. Исследование показало, что 42,6% изучаемых российских приложений имеют низкий уровень критичности в этой подкатегории уязвимостей, а остальные не содержат таковых. 

Помимо этого почти во всех приложениях были обнаружены небезопасные настройки в AndroidManifest.xml — атрибут hasFragileUserData. Он показывает пользователю запрос на сохранение данных при попытке удаления приложения. Несмотря на распространенность уязвимости, во всех найденных случаях она имела низкий уровень критичности. 

Часть исследования была посвящена хранению чувствительной информации. В рамках анализа удалось выявить, что большая часть приложений имеют уязвимость (низкий уровень) в области хранения чувствительной информации в исходном коде. Эксперты отмечают, что она будет доступна злоумышленниками после декомпиляции и деобфускации кода. В связи с этим хранить в исходном коде данные (токены, пароли, ключи шифрования и др.), которые помогут совершить атаки на сервис, не рекомендуется. 

Особое внимание специалисты уделили использованию криптографии для защиты приложений. Подчеркивается, что экспертов в этой области мало, поэтому часто обнаруживаются ошибки и некорректное применение криптографических алгоритмов и их параметров. Уязвимости в этой категории приводят к расшифровке конфиденциальных данных, внедрению вредоносного кода или выполнению несанкционированных операций.

Анализ российских приложений показал, что почти треть сервисов имеют уязвимость среднего уровня в области шифрования криптографических операций — используют слабый или устаревший алгоритм. Эксперты отмечают, что применение подобных алгоритмов «несет ощущение ложной защищенности» и повышает риски компрометации данных пользователей. 

В отчете подчеркивается важная роль проверки окружения. Уязвимости из этой категориии связаны с недостаточными или отсутствующими мерами безопасности, предназначенными для обнаружения и реагирования на запуск приложений в потенциально небезопасных условиях: на эмуляторах, устройствах с рут-доступом или ослабленными/отключенными системными ограничениями безопасности.

Например, у анализируемых приложений часто встречались уязвимости среднего уровня критичности, связанные с отсутствием проверки на эмулятор и рут-права. В первом случае доля сервисов с недочетами составила 54,7%, во втором — 40%. 

По результатам проведенного анализа, эксперты компании заключили, что защищенность мобильных приложений российских разработчиков улучшилась. Однако основные проблемы безопасности сервисов связаны с наличием базовых уязвимостей.

Ошибки и уязвимости в системе ИБ несут в себе риски, которые могут отразиться на финансах и репутации компании, а также причинить серьезный ущерб пользователям. Чтобы избежать негативных последствий, необходим комплексный анализ безопасности мобильного приложения на всех этапах жизненного цикла. Автоматизированные инструменты проверки безопасности помогают находить проблемы на ранних стадиях разработки, тем самым сокращая расходы на устранение ошибок в будущем. Регулярный анализ систем защиты повышает уровень безопасности приложений, подчеркивают эксперты.  

 

«Мы видим, что в этом году количество уязвимостей высокого и критического уровней уменьшилось, по сравнению с нашим прошлогодним отчетом. Это не может не радовать, значит, что наши усилия проходят не зря и над безопасностью мобильных приложений начинают работать. Но ситуация пока еще не слишком хорошая, каждое второе приложение имеет серьезные проблемы. И ситуацию ухудшает тот момент, что многие компании вынуждены в крайне сжатые сроки разрабатывать новые версии приложений взамен удаленных из магазинов приложений. Вот и получается, что тщательно проверенное многочисленными пентестами приложение выбрасывается, а взамен ему выкладывается разработанное в спешке новое, где внимание на безопасность уже мало кто обращает. И еще одна большая проблема это то, что компании сами рушат выстроенное годами обучение пользователей, что нельзя устанавливать приложения из недоверенных источников, переходить по ссылкам и тщательно проверять издателя и автора приложения в магазине перед загрузкой. А вот теперь и получается, что организации выпускают под видом сервиса «помощь на дороге» скрытое приложение своего сервиса, и все прочие механизмы по проверке со стороны пользователей не работают. Этим активно пользуются злоумышленники, регулярно выкладывая приложения, нацеленные на кражу данных пользователей. 
 
В общем итоге, с одной стороны внимание к безопасности мобильных приложений растет год от года, но с другой стороны, мы видим новые вызовы и проблемы, которые нужно будет решать в самое ближайшее время и я думаю, что мы в этом обязательно поможем!», — добавил Юрий Шабалин, генеральный директор «Стингрей Технолоджиз». 

ГК Softline имеет большой опыт работы в области информационной безопасности. Портфель продуктов и услуг представлен на сайте. Вопросы по продуктам и услугам компании «Стингрей Технолоджиз» вы можете направить Камилле Сакаевой, руководителю направления безопасной разработки департамента информационной безопасности, на почту Kamilla.Sakaeva@softline.com

 

 

 

Новости, истории и события
Смотреть все
«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) интегрировали с ELMA365 Service Desk для автоматического обнаружения и инвентаризации ИТ-активов
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) интегрировали с ELMA365 Service Desk для автоматического обнаружения и инвентаризации ИТ-активов

02.09.2026

Новый учебный год в корпоративном обучении: Академия АйТи fabricaONE.AI (акционер - ГК Softline) подводит итоги и делится планами
Новости

Новый учебный год в корпоративном обучении: Академия АйТи fabricaONE.AI (акционер - ГК Softline) подводит итоги и делится планами

31.08.2026

Эксперты ГК Softline будут вести курсы по ИИ в Поволжском государственном технологическом университете
Новости

Эксперты ГК Softline будут вести курсы по ИИ в Поволжском государственном технологическом университете

28.08.2026

ПАО «СОФТЛАЙН» ОБЪЯВЛЯЕТ О РОСТЕ СКОРР. EBITDA В 1,5 РАЗА ВО 2 КВАРТАЛЕ 2026 ГОДА ЗА СЧЕТ УСПЕШНОЙ ИИ-ОПТИМИЗАЦИИ
Новости

ПАО «СОФТЛАЙН» ОБЪЯВЛЯЕТ О РОСТЕ СКОРР. EBITDA В 1,5 РАЗА ВО 2 КВАРТАЛЕ 2026 ГОДА ЗА СЧЕТ УСПЕШНОЙ ИИ-ОПТИМИЗАЦИИ

27.08.2026

Направление разработки промышленного ПО fabricaONE.AI (акционер – ГК Softline) заключило дистрибьюторское соглашение с Центром экспертизы и дистрибуции цифровых технологий Axoft
Новости

Направление разработки промышленного ПО fabricaONE.AI (акционер – ГК Softline) заключило дистрибьюторское соглашение с Центром экспертизы и дистрибуции цифровых технологий Axoft

26.08.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) приняла участие в разработке цифрового решения для выездных сотрудников крупного российского банка
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) приняла участие в разработке цифрового решения для выездных сотрудников крупного российского банка

19.08.2026

Группа «Борлас» (ГК Softline) и «УМКАаддитех» объединяют компетенции в области искусственного интеллекта, генеративного проектирования и аддитивного производства
Новости

Группа «Борлас» (ГК Softline) и «УМКАаддитех» объединяют компетенции в области искусственного интеллекта, генеративного проектирования и аддитивного производства

11.08.2026

ГК Softline повышает эффективность внутренней техподдержки с помощью собственного ИИ-сервиса
Новости

ГК Softline повышает эффективность внутренней техподдержки с помощью собственного ИИ-сервиса

10.08.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) разработала решение по онлайн-перевыпуску сертификатов электронной подписи для крупного российского банка
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) разработала решение по онлайн-перевыпуску сертификатов электронной подписи для крупного российского банка

10.08.2026

Серверы «Инферит Техники» (кластер «СФ Тех» ГК Softline) подтвердили совместимость с решением Sharx Storage 2.x для хранения данных
Новости

Серверы «Инферит Техники» (кластер «СФ Тех» ГК Softline) подтвердили совместимость с решением Sharx Storage 2.x для хранения данных

05.08.2026

Проект ООО «ЦЦТ» (Группа «Борлас», ГК Softline) по цифровизации производственной безопасности в FESCO номинирован на конкурс «1С:Проект года»
Новости

Проект ООО «ЦЦТ» (Группа «Борлас», ГК Softline) по цифровизации производственной безопасности в FESCO номинирован на конкурс «1С:Проект года»

04.08.2026

ActiveCloud запустил в России мониторинг ИТ-инфраструктуры по подписке
Новости

ActiveCloud запустил в России мониторинг ИТ-инфраструктуры по подписке

31.07.2026

Решение ExeMES от Exeplant fabricaONE.AI (акционер - ГК Softline) вошло в топ российского рынка систем управления производством (MES) по версии TAdviser
Новости

Решение ExeMES от Exeplant fabricaONE.AI (акционер - ГК Softline) вошло в топ российского рынка систем управления производством (MES) по версии TAdviser

31.07.2026

ГК Softline разработала ИИ-классификатор для автоматической обработки обращений
Новости

ГК Softline разработала ИИ-классификатор для автоматической обработки обращений

31.07.2026

MD Audit (SL Soft FabricaONE.AI, акционер – ГК Softline) провел исследование развития ERP-систем и определил, как ИИ трансформирует управление бизнесом в 2026–2028 годах
Новости

MD Audit (SL Soft FabricaONE.AI, акционер – ГК Softline) провел исследование развития ERP-систем и определил, как ИИ трансформирует управление бизнесом в 2026–2028 годах

30.07.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) реализует проект по доработке интеграционной шины для энергосбытовой компании
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) реализует проект по доработке интеграционной шины для энергосбытовой компании

30.07.2026

ГК Softline вошла в топ крупнейших ИТ-компаний России
Новости

ГК Softline вошла в топ крупнейших ИТ-компаний России

29.07.2026

ГК Softline создала для машиностроительного предприятия единую цифровую среду конструкторско-технологической подготовки производства
Новости

ГК Softline создала для машиностроительного предприятия единую цифровую среду конструкторско-технологической подготовки производства

28.07.2026

Востребованные профессии в ИТ в 2027 году: зарплаты, спрос и влияние ИИ
Блог

Востребованные профессии в ИТ в 2027 году: зарплаты, спрос и влияние ИИ

28.08.2026

Топ-20 мифов об аутсорсинге ИТ-услуг: комментарии эксперта
Блог

Топ-20 мифов об аутсорсинге ИТ-услуг: комментарии эксперта

26.08.2026

Аналоги решений Adobe в России в 2026: платные и бесплатные замены
Блог

Аналоги решений Adobe в России в 2026: платные и бесплатные замены

21.08.2026

Как искусственный интеллект меняет сферу образования
Блог

Как искусственный интеллект меняет сферу образования

14.08.2026

HaaS: что обсудить с провайдером до подписания договора
Блог

HaaS: что обсудить с провайдером до подписания договора

12.08.2026

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов
Блог

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов

05.08.2026

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний
Блог

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний

04.08.2026

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах
Блог

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах

03.08.2026

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата
Блог

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата

03.08.2026

Внедрение ИИ, которое окупается: портфель готовых услуг + комплексный подход
Блог

Внедрение ИИ, которое окупается: портфель готовых услуг + комплексный подход

27.07.2026

UEMaaS: как управлять смартфонами, планшетами, ноутбуками и рабочими станциями из одной консоли
Блог

UEMaaS: как управлять смартфонами, планшетами, ноутбуками и рабочими станциями из одной консоли

17.07.2026

Как понять, что вашу инфраструктуру уже взломали
Блог

Как понять, что вашу инфраструктуру уже взломали

08.07.2026

«Железо» без дефицита: российские компьютеры на базе DDR5
Блог

«Железо» без дефицита: российские компьютеры на базе DDR5

03.07.2026

PAM-системы в 2026 году: от хранилища паролей до интеллектуального щита для инфраструктуры
Блог

PAM-системы в 2026 году: от хранилища паролей до интеллектуального щита для инфраструктуры

02.07.2026

Аутсорсинг ИТ. 10 задач, которые выгоднее передать внешнему партнеру
Блог

Аутсорсинг ИТ. 10 задач, которые выгоднее передать внешнему партнеру

26.06.2026

Как быстро купить лицензионное ПО: пошаговая инструкция
Блог

Как быстро купить лицензионное ПО: пошаговая инструкция

25.06.2026

Почему промышленный ИИ остается локальным инструментом — и что с этим делать
Блог

Почему промышленный ИИ остается локальным инструментом — и что с этим делать

18.06.2026

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox
Блог

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox

11.06.2026