Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Более половины российских приложений имеют уязвимости высокого и наивысшего уровня критичности

Число кибератак растет ежегодно, злоумышленники постоянно находят новые лазейки. Все это требует усиленных мер по кибербезопасности, разработке и внедрению более надежных систем защиты данных. Несмотря на то, что доля российских приложений с уязвимостями наивысшего и высокого уровня критичности за год сократилась, все еще более чем у половины сервисов есть серьезные недостатки. Об этом говорится в исследовании компании «Стингрей Технолоджиз». 

По итогам 2023 года уязвимости уровней Critical и High имеют 56% российских мобильных приложений. Годом ранее подобные проблемы были обнаружены у 83% изучаемых сервисов. 

Мобильные приложения проверялись с помощью платформы автоматизированного анализа защищенности «Стингрей», а эксперты не имели доступа к исходному коду. В исследование включили 1816 приложений. Это более чем в два раза больше, чем было проанализировано в предыдущий раз. 

Если смотреть в разрезе категорий, то более половины приложений из разряда «объявления и услуги» (70%), «новости» (66%) и «ставки и лотереи» (65%) имеют уязвимости уровней Critical и High. Более защищенными оказались приложения из сферы здоровья, финансов и транспорта. В этих категориях критические уязвимости были обнаружены менее чем у половины исследуемых сервисов. 

Уязвимости анализировались по 7 векторам атак: 
  • Сетевое взаимодействие;
  • Конфигурация приложения;
  • Хранение ключей и сертификатов;
  • Хранение чувствительной информации;
  • Использование криптографии;
  • Уязвимости межпроцессного взаимодействия;
  • Проверка окружения. 

В этой статье мы собрали несколько интересных выводов из исследования. Если вы хотите узнать подробности, то найдете отчет по этой ссылке

Чаще всего мобильные приложения имеют проблемы с настройками сетевого взаимодействия и передачей чувствительных данных, отмечают эксперты. Этим пользуются злоумышленники, которые без особых проблем проводят атаки Man In the Middle («человек посередине»).

Согласно исследованию, во всех категориях есть приложения, которые разрешают взаимодействие с любыми серверами по незащищенному протоколу HTTP, что упрощает перехват трафика и повышает риск компрометации данных. Стоит отметить, что обнаруженные уязвимости имеют высокий уровень критичности. Больше всего приложений с такими угрозами оказалось среди государственных (40%) и новостных (39%) сервисов. 

Также во всех категориях была обнаружена небезопасная конфигурация сетевого взаимодействия с высоким уровнем критичности. Чаще всего эта уязвимость встречается у приложений из категории «ставки и лотереи». Эксперты обнаружили ее у 9 из 20 исследуемых продуктов. 

Правильные настройки приложений напрямую влияют на безопасность сервисов. Некорректные конфигурации и другие уязвимости могут повысить риски до критичного уровня. Например, эксперты исследовали наличие обфускации исходного кода. Если ее не будет или ее уровень будет низким, то это облегчит анализ кода и поможет обойти защиту приложения. Исследование показало, что 42,6% изучаемых российских приложений имеют низкий уровень критичности в этой подкатегории уязвимостей, а остальные не содержат таковых. 

Помимо этого почти во всех приложениях были обнаружены небезопасные настройки в AndroidManifest.xml — атрибут hasFragileUserData. Он показывает пользователю запрос на сохранение данных при попытке удаления приложения. Несмотря на распространенность уязвимости, во всех найденных случаях она имела низкий уровень критичности. 

Часть исследования была посвящена хранению чувствительной информации. В рамках анализа удалось выявить, что большая часть приложений имеют уязвимость (низкий уровень) в области хранения чувствительной информации в исходном коде. Эксперты отмечают, что она будет доступна злоумышленниками после декомпиляции и деобфускации кода. В связи с этим хранить в исходном коде данные (токены, пароли, ключи шифрования и др.), которые помогут совершить атаки на сервис, не рекомендуется. 

Особое внимание специалисты уделили использованию криптографии для защиты приложений. Подчеркивается, что экспертов в этой области мало, поэтому часто обнаруживаются ошибки и некорректное применение криптографических алгоритмов и их параметров. Уязвимости в этой категории приводят к расшифровке конфиденциальных данных, внедрению вредоносного кода или выполнению несанкционированных операций.

Анализ российских приложений показал, что почти треть сервисов имеют уязвимость среднего уровня в области шифрования криптографических операций — используют слабый или устаревший алгоритм. Эксперты отмечают, что применение подобных алгоритмов «несет ощущение ложной защищенности» и повышает риски компрометации данных пользователей. 

В отчете подчеркивается важная роль проверки окружения. Уязвимости из этой категориии связаны с недостаточными или отсутствующими мерами безопасности, предназначенными для обнаружения и реагирования на запуск приложений в потенциально небезопасных условиях: на эмуляторах, устройствах с рут-доступом или ослабленными/отключенными системными ограничениями безопасности.

Например, у анализируемых приложений часто встречались уязвимости среднего уровня критичности, связанные с отсутствием проверки на эмулятор и рут-права. В первом случае доля сервисов с недочетами составила 54,7%, во втором — 40%. 

По результатам проведенного анализа, эксперты компании заключили, что защищенность мобильных приложений российских разработчиков улучшилась. Однако основные проблемы безопасности сервисов связаны с наличием базовых уязвимостей.

Ошибки и уязвимости в системе ИБ несут в себе риски, которые могут отразиться на финансах и репутации компании, а также причинить серьезный ущерб пользователям. Чтобы избежать негативных последствий, необходим комплексный анализ безопасности мобильного приложения на всех этапах жизненного цикла. Автоматизированные инструменты проверки безопасности помогают находить проблемы на ранних стадиях разработки, тем самым сокращая расходы на устранение ошибок в будущем. Регулярный анализ систем защиты повышает уровень безопасности приложений, подчеркивают эксперты.  

 

«Мы видим, что в этом году количество уязвимостей высокого и критического уровней уменьшилось, по сравнению с нашим прошлогодним отчетом. Это не может не радовать, значит, что наши усилия проходят не зря и над безопасностью мобильных приложений начинают работать. Но ситуация пока еще не слишком хорошая, каждое второе приложение имеет серьезные проблемы. И ситуацию ухудшает тот момент, что многие компании вынуждены в крайне сжатые сроки разрабатывать новые версии приложений взамен удаленных из магазинов приложений. Вот и получается, что тщательно проверенное многочисленными пентестами приложение выбрасывается, а взамен ему выкладывается разработанное в спешке новое, где внимание на безопасность уже мало кто обращает. И еще одна большая проблема это то, что компании сами рушат выстроенное годами обучение пользователей, что нельзя устанавливать приложения из недоверенных источников, переходить по ссылкам и тщательно проверять издателя и автора приложения в магазине перед загрузкой. А вот теперь и получается, что организации выпускают под видом сервиса «помощь на дороге» скрытое приложение своего сервиса, и все прочие механизмы по проверке со стороны пользователей не работают. Этим активно пользуются злоумышленники, регулярно выкладывая приложения, нацеленные на кражу данных пользователей. 
 
В общем итоге, с одной стороны внимание к безопасности мобильных приложений растет год от года, но с другой стороны, мы видим новые вызовы и проблемы, которые нужно будет решать в самое ближайшее время и я думаю, что мы в этом обязательно поможем!», — добавил Юрий Шабалин, генеральный директор «Стингрей Технолоджиз». 

ГК Softline имеет большой опыт работы в области информационной безопасности. Портфель продуктов и услуг представлен на сайте. Вопросы по продуктам и услугам компании «Стингрей Технолоджиз» вы можете направить Камилле Сакаевой, руководителю направления безопасной разработки департамента информационной безопасности, на почту Kamilla.Sakaeva@softline.com

 

 

 

Новости, истории и события
Смотреть все
«Инферит ОС» (ГК Softline) и «Лаборатория Касперского» подтвердили совместимость отечественной ОС «МСВСфера» с решением для безопасности конечных точек
Новости

«Инферит ОС» (ГК Softline) и «Лаборатория Касперского» подтвердили совместимость отечественной ОС «МСВСфера» с решением для безопасности конечных точек

26.09.2024

IPO ПАО «Софтлайн» на Московской бирже исполнился год
Новости

IPO ПАО «Софтлайн» на Московской бирже исполнился год

26.09.2024

Академия Softline и  Фонд «Сколково» провели круглый стол, на котором эксперты ИТ-рынка обсудили импортозамещение ПО и задачи развития кадров
Новости

Академия Softline и Фонд «Сколково» провели круглый стол, на котором эксперты ИТ-рынка обсудили импортозамещение ПО и задачи развития кадров

25.09.2024

ГК Softline приняла участие в форуме «Цифровая транспортация 2024»
Новости

ГК Softline приняла участие в форуме «Цифровая транспортация 2024»

25.09.2024

Подтверждена совместимость платформы ROBIN от компании SL Soft (ГК Softline) и ОС Astra Linux
Новости

Подтверждена совместимость платформы ROBIN от компании SL Soft (ГК Softline) и ОС Astra Linux

25.09.2024

Топ-менеджеры ГК Softline (ПАО «Софтлайн») вошли в рейтинг лучших менеджеров России
Новости

Топ-менеджеры ГК Softline (ПАО «Софтлайн») вошли в рейтинг лучших менеджеров России

24.09.2024

ГК Softline интегрирует Avanpost MFA+ в экосистему Softline Universe
Новости

ГК Softline интегрирует Avanpost MFA+ в экосистему Softline Universe

24.09.2024

«Инферит» (ГК Softline) объявляет о выпуске специальной редакции ОС «МСВСфера Сервер» для российских хостинг-провайдеров, которая станет надежной альтернативой CloudLinux
Новости

«Инферит» (ГК Softline) объявляет о выпуске специальной редакции ОС «МСВСфера Сервер» для российских хостинг-провайдеров, которая станет надежной альтернативой CloudLinux

24.09.2024

Структура ГК Softline приобретает компанию SUBTOTAL и расширяет присутствие в сегменте автоматизации розничной торговли
Новости

Структура ГК Softline приобретает компанию SUBTOTAL и расширяет присутствие в сегменте автоматизации розничной торговли

24.09.2024

SL Soft (ГК Softline) и «АйДи — Технологии управления» подтвердили совместимость своих продуктов
Новости

SL Soft (ГК Softline) и «АйДи — Технологии управления» подтвердили совместимость своих продуктов

23.09.2024

ГК Softline расширит поддержку клиентов в рамках партнерства с компанией МойОфис
Новости

ГК Softline расширит поддержку клиентов в рамках партнерства с компанией МойОфис

23.09.2024

«Инферит Облако» (ГК Softline) представил автоматизированную миграцию в собственную инфраструктуру
Новости

«Инферит Облако» (ГК Softline) представил автоматизированную миграцию в собственную инфраструктуру

20.09.2024

ГК Softline и «ТА-ИТ» договорились о сотрудничестве в сфере производства и технической поддержки оборудования
Новости

ГК Softline и «ТА-ИТ» договорились о сотрудничестве в сфере производства и технической поддержки оборудования

19.09.2024

«Инферит» (ГК Softline) подтвердил совместимость ОС «МСВСфера АРМ» 9 с российской системой трехмерного проектирования КОМПАС-3D
Новости

«Инферит» (ГК Softline) подтвердил совместимость ОС «МСВСфера АРМ» 9 с российской системой трехмерного проектирования КОМПАС-3D

19.09.2024

Благотворительный фонд «ФОРПОСТ ПОМОЩИ» передал курским школьникам ноутбуки «Инферит» (ГК Softline) для дистанционного обучения
Новости

Благотворительный фонд «ФОРПОСТ ПОМОЩИ» передал курским школьникам ноутбуки «Инферит» (ГК Softline) для дистанционного обучения

18.09.2024

ГК Softline оснастила Черногорский техникум отраслевых технологий в рамках федерального проекта «Профессионалитет»
Новости

ГК Softline оснастила Черногорский техникум отраслевых технологий в рамках федерального проекта «Профессионалитет»

18.09.2024

SL Soft (ГК Softline) внедряет программных роботов ROBIN в Иркутской нефтяной компании
Новости

SL Soft (ГК Softline) внедряет программных роботов ROBIN в Иркутской нефтяной компании

17.09.2024

ОС «МСВСфера» и серверы «Инферит» (ГК Softline): новая эра отечественных корпоративных ИТ-решений
Новости

ОС «МСВСфера» и серверы «Инферит» (ГК Softline): новая эра отечественных корпоративных ИТ-решений

17.09.2024

Программные роботы с интеллектом — новое поколение RPA
Блог

Программные роботы с интеллектом — новое поколение RPA

09.09.2024

Влияние ИИ на рынок аппаратного обеспечения: новый виток роста?
Блог

Влияние ИИ на рынок аппаратного обеспечения: новый виток роста?

05.09.2024

ОС «МСВСфера»: российский ответ на вызовы импортозамещения в сфере системного ПО
Блог

ОС «МСВСфера»: российский ответ на вызовы импортозамещения в сфере системного ПО

03.09.2024

Правосудие будущего: как искусственный интеллект меняет суды
Блог

Правосудие будущего: как искусственный интеллект меняет суды

28.08.2024

Content AI и DocTrix: новые возможности для оптимизации рабочих процессов
Блог

Content AI и DocTrix: новые возможности для оптимизации рабочих процессов

16.08.2024

Контролировать нельзя игнорировать: как страны регулируют развитие ИИ
Блог

Контролировать нельзя игнорировать: как страны регулируют развитие ИИ

07.08.2024

Как справиться с блокировкой облаков Microsoft, что такое онлайн-демокафе и как «подружить» технических специалистов — рассказывают «Базальт СПО» и ГК Softline
Блог

Как справиться с блокировкой облаков Microsoft, что такое онлайн-демокафе и как «подружить» технических специалистов — рассказывают «Базальт СПО» и ГК Softline

23.07.2024

Импортозамещение на раз, два, три: как одна экосистема компенсирует уход западных вендоров
Блог

Импортозамещение на раз, два, три: как одна экосистема компенсирует уход западных вендоров

17.07.2024

Выбор системы виртуализации в российских реалиях
Блог

Выбор системы виртуализации в российских реалиях

12.07.2024

RPA в бухучете: 4 направления в бухгалтерии, которые эффективны уже сейчас
Блог

RPA в бухучете: 4 направления в бухгалтерии, которые эффективны уже сейчас

11.07.2024

Как искусственный интеллект меняет сферу образования
Блог

Как искусственный интеллект меняет сферу образования

01.07.2024

Ainergy. Новые возможности автоматизации с генеративным ИИ на платформе SimpleOne
Блог

Ainergy. Новые возможности автоматизации с генеративным ИИ на платформе SimpleOne

26.06.2024

Игорь Морозов, «Академия Softline»: Мы стремимся задать вектор развития эффективных систем сертификации ИТ-кадров в России
Блог

Игорь Морозов, «Академия Softline»: Мы стремимся задать вектор развития эффективных систем сертификации ИТ-кадров в России

18.06.2024

Более половины российских приложений имеют уязвимости высокого и наивысшего уровня критичности
Блог

Более половины российских приложений имеют уязвимости высокого и наивысшего уровня критичности

13.06.2024

Роботакси, или Автомобили будущего
Блог

Роботакси, или Автомобили будущего

06.06.2024

Из продаж в любой сфере - прямиком в ИТ
Блог

Из продаж в любой сфере - прямиком в ИТ

04.06.2024

Искусственный интеллект, импортозамещение и технологическое лидерство — что обсуждали на ЦИПР 2024
Блог

Искусственный интеллект, импортозамещение и технологическое лидерство — что обсуждали на ЦИПР 2024

03.06.2024

Ключевые тренды в корпоративном обучении и найме ИТ-специалистов
Блог

Ключевые тренды в корпоративном обучении и найме ИТ-специалистов

28.05.2024