Москва
Мероприятия
Блог
Войти
main-bg
Новости

Как защититься от мошенников в магазинах мобильных приложений: советы экспертов

SecureNews от 17 ноября 2017 г.

Вредоносные программы стали неотъемлемой частью магазинов мобильных приложений. В новом материале мы вместе с экспертами попытаемся разобраться, какое именно нежелательное ПО проникает в магазины приложений, а также каким образом разработчики и пользователи могут противостоять этим угрозам.

Вредоносные программы каких видов обычно проникают в магазины мобильных приложений?

Андрей Заикин, руководитель направления информационной безопасности КРОК:

«Назову 5 основных типов вредоносных программ для мобильных устройств, наиболее распространенных на сегодняшний день. Первый тип – вредоносное ПО, предназначенное для проведения атак на мобильные приложения онлайн-банков. Если всего пару лет назад атаки в большинстве случаев были направлены на то, чтобы инфицировать браузер и подменить страницу интернет-банкинга на фишинговую, то сейчас акцент постепенно смещается на мобильные устройства. Это происходит по вполне понятной причине: пользователи все чаще используют мобильные приложения, а контроль над мобильным устройством позволяет осуществить не только кражу идентификационных данных пользователя, но и одноразовые пароли. Второй тип – программы, которые позволяют создавать бот-сети с целью проведения DDoS-атак. Третий тип – шпионское ПО, с помощью которого злоумышленник получает возможность удаленно включить микрофон и камеру, осуществить доступ к SMS-переписке пользователя, сообщениям в различных мессенджерах, а также получить полный контроль над мобильным устройством для дальнейшего развития атаки. Четвертый тип – программы, позволяющие показывать пользователям рекламу для того, чтобы через прокликивание получать деньги. Пятый тип – использование вирусов-вымогателей (Ransomware). С их помощью блокируются данные пользователя на мобильном устройстве, изменяется PIN-код, после чего на экране выводится сообщение с требованием выкупа».

Евгений Акимов, директор по развитию кибербезопасности департамента информационной безопасности группы компаний Softline:

«Самые распространенные вредоносные программы через магазины мобильных приложений проникают чаще всего двумя способами. Первый способ. Условно легитимно получают избыточные разрешения, например, доступ к базе контактов и геопозицинированию, за счет того, что большинство пользователей при установке приложений не вчитываются в длинный список разрешаемых действий.

Как правило, эти данные собираются, чтобы точнее представлять привычки, посещаемые места, поисковые запросы владельца мобильного устройства. Часто эта информация перепродается разработчиками программы-шпиона для использования как в маркетинговых целях, так для организации спам-рассылок.

Реже находящаяся на телефоне информация используется напрямую самим разработчиком. Например, всем контактам владельца устройства может быть прислана реклама.

Хуже, когда пользователь разрешает устанавливаемой программе отправлять и принимать SMS или совершать звонки. Были случаи, когда мобильные приложения отсылали SMS на платные номера, что приводило к прямой потере денег с абонентского счета оператора сотовой связи. Справедливости ради надо отметить, что при раскрытии подобного поведения мобильного ПО оно оперативно удалялось из магазина приложений.

Второй способ: загружать вредоносный код через рекламные баннеры, которых очень много в бесплатных версиях многих приложений. Пользователь, кликнув на него, переходит на зараженный сайт и получает вирус на свое устройство (особенно если там не установлен антивирус, хоть его наличие, увы, не панацея). Конечно, это лишь условно можно назвать заражением через магазин приложений, но пользователям от этого вряд ли легче. Если вредонос был загружен и установился на устройстве, его действия могут быть любыми – от вымогательства криптолокерами до кражи денег в системе мобильного банкинга».

Игорь Гавриш, руководитель отдела информационной безопасности компании «ЛАНИТ-Интеграция»:

«На текущий момент преимущественно распространяется вредоносное ПО типа adware – программы для показа рекламы, перенаправленные на рекламные сайты, и сбора информации о вас, которые действуют без вашего согласия. Также встречаются (правда, не так часто) и более опасные вредоносные программы (Chrysaor, Geinimi, Svpeng, Godless или Triada), поймав которые можно лишиться денег на счете или самого гаджета. Большинство вредоносов попадают на гаджет как перепакованные в обычные приложения, которые размещаются в основном на сторонних интернет-ресурсах, но зачастую попадают и в магазины мобильных приложений (это зависит от процедур безопасности, реализованных в магазинах размещения)».

Михаил Кондрашин, технический директор, Trend Micro в России и СНГ:

«В этом году особенно интенсивно набирают популярность программы-вымогатели. По возможностям они активно догоняют своих Windows-собратьев. Если ранние образцы подобных программ только блокировали доступ к устройству, то, например, такие вредоносные программы, как ANDROIDOS_SLOCKER.OPST, шифруют данные пользователя, не оставляя шанса на восстановление данных без наличия резервной копии или выплаты выкупа. При этом самые защищенные магазины приложений – это те, которые предлагают разработчики самой мобильной платформы. Наша статистика показывает, что в сторонних магазинах количество угроз существенно выше. Причина очевидна – контроль со стороны администраторов существенно слабее».

Как владельцы магазинов и разработчики приложений могут противостоять злоумышленникам?

Андрей Заикин:

«Если говорить о самых распространенных магазинах – App Store и Google Play, то у Apple, благодаря закрытой ОС, все приложения, которые попадают в магазин, проходят тщательный отбор и контроль на наличие вредоносного ПО. Конечно, и у Apple иногда случаются сбои. Чаще всего они связаны с действиями шпионских программ. Что касается Android, ситуация здесь хуже. Более 90% вредоносных программ, о которых я говорил выше, приходятся как раз на эту операционную систему. Также можно упомянуть локальные магазины, которые появляются в тот момент, когда компания разворачивает у себя MDM-системы. MDM-системы значительно повышают уровень защиты мобильных устройств, разрешая установку новых приложений только из доверенных источников. Однако универсального рецепта по противостоянию злоумышленникам нет. Если говорить о разработчиках приложений, то можно посоветовать тщательно анализировать исходный код приложения, особенно, если вы используете готовые библиотеки. На сегодняшний день на рынке представлены специализированные решения по анализу кода приложений, в том числе мобильных».

Евгений Акимов:

«Владельцы магазинов могут более тщательно проверять размещаемые приложения, в том числе логику запрашиваемых разрешений: были случаи, когда приложение-«фонарик» отслеживало позиционирование устройства, а программа-навигатор самостоятельно совершала звонки.

Советы для пользователей устройств:

  • установите мощный антивирус на мобильное устройство;
  • при установке софта тщательно проверяйте компанию-разработчика, отдавая предпочтение крупным и известным – они дорожат своей репутацией;
  • при установке софта проверяйте выдаваемые разрешения исходя из здравого смысла: вряд ли приложению для сканирования штрих-кодов нужны персональные данные владельца, а программе, распознающей звучащую песню и исполнителя, тоже вряд ли нужна возможность удаления всех файлов на устройстве.

Кроме магазинов и пользователей свою лепту в безопасность могут внести и мобильные операторы, отслеживая или даже запрещая (по желанию пользователя) рассылку платных SMS или совершение платных звонков. Банковские организации могут также выделять подозрительные транзакции в интернет-банкинге и приостанавливать до подтверждения их легитимности».

Игорь Гавриш:

«Владельцы магазинов прежде всего должны защищаться, выстраивая процессы взаимодействия с разработчиками, которые размещают приложения, чтобы избежать возможности самим разработчикам размещать вредоносное ПО, а в случае наступления такого события применять санкции. Для этого, конечно же, необходимо обеспечить защищенное взаимодействие и строгие процедуры аутентификации, чтобы избежать подмены. Кроме того, никто не отменял технические и организационные меры по защите инфраструктуры и программного обеспечения, которые можно реализовать самостоятельно или описать в SLA с владельцем площадки размещения. Самим же разработчикам тоже необходимо принимать меры по безопасности. Минимальный набор рекомендаций должен быть дан со стороны магазина, но им не стоит ограничиваться. Всегда необходимо проводить оценку рисков и защищаться, исходя из них. Сам процесс разработки должен быть организован безопасно, процессы безопасной разработки хорошо описаны в международных стандартах и не являются секретом. Таким образом, вероятность внедрения вредоносного кода минимизируется на всех этапах жизненного цикла приложения».

Рустэм Хайретдинов, генеральный директор компании «Атак Киллер»:

«Владельцы магазинов обычно осуществляют премодерацию приложений перед выставлением их на витрину, но зачастую магазин больше беспокоится о соблюдении правил безопасной разработки (то есть проверяется, что модерируемая программа не нарушает стабильности операционной системы и других приложений) и ненарушении авторских прав. Владельцы популярных приложений обычно сами отслеживают появление программ, маскирующихся под них и связываются с магазинами, чтобы удалить вредоносные программы. Так, большинство крупных банков сегодня непрерывно мониторят появление в магазинах одноименных приложений или приложений, использующих их логотипы, но написанных с целью мошеннической установки на смартфоны доверчивых пользователей».

Что нужно знать пользователю, чтобы не стать жертвой вредоносного ПО?

Евгений Акимов:

«Магазины мобильных приложений – не единственное место их распространения. Хоть оно и не вполне безопасное, но это намного лучше, чем все остальные источники.

Поэтому:

  • Запретите на устройстве установку приложений из неизвестных источников.
  • Поставьте и регулярно обновляйте антивирус, используйте его функциональность по максимуму.
  • Не подтверждайте устанавливаемым (особенно бесплатным) программам избыточные на ваш взгляд разрешения – лучше отказаться в пользу более «скромных» в этом смысле приложений.
  • Выбирайте программы именитых компаний-разработчиков».

Игорь Гавриш:

«На 100% пользователю не стоит скачивать и устанавливать приложения со сторонних сайтов, но если очень хочется, то следует хотя бы проверять его подлинность и репутацию. Даже если пользователь собирается скачать приложение с официального магазина, необходимо проверить на наличие аналогов со схожими признаками (лого, функционал, описание) и скачать наиболее популярное. После скачивания очень рекомендуется посмотреть список доступа приложения и отключить те пункты, в которых оно не нуждается».

Александр Черняк, CEO, Seven Winds Studio:

«Если у вас Apple iOS, то шансы получить какую-либо вредоносную программу сильно уменьшаются. Если у вас Google Android – запретить установку приложений не из Google Play, внимательно читать описание приложения в магазине: смотреть издателя приложения и другие проекты этого издателя, отзывы о приложении, историю обновлений. Не рекомендуется устанавливать малоизвестные приложения, различные непроверенные сервисы (например, ускорения работы телефона) и антивирусы».

Рустэм Хайретдинов:

«Устанавливать приложения лучше всего из официальных магазинов приложений, а еще лучше – по ссылке на магазин с официального сайта компании. Надо внимательно изучать те разрешения на доступ к ресурсам, где может находится конфиденциальная информация (фото/видео, контакты, мессенджеры, почта, соцсети) и начинать беспокоиться, если, скажем, фильтр для фотографий просит доступа к контактам и соцсетям – лучше отказаться от установки такого «любопытного» приложения. Финансовые операции со счетом, где хранится много денег, лучше совершать не с того устройства, на которое приходят подтверждающие SMS-сообщения или push-уведомления: например, транзакции совершать с компьютера, а подтверждение получать на смартфон – в этом случае злоумышленникам будет невозможно перехватить транзакцию и добавить к ней другую. Лучше вообще не пользоваться мобильными приложениями для управления счетами, на которых размещены личные деньги в количестве большем, чем вы готовы потерять без особых сожалений».

Новости, истории и события
Смотреть все
ENTERCHAIN fabricaONE.AI  (акционер – ГК Softline) помогла компании Greiner повысить компетенции в управлении цепочками поставок и развитии процессов планирования на российских производственных площадках
Новости

ENTERCHAIN fabricaONE.AI (акционер – ГК Softline) помогла компании Greiner повысить компетенции в управлении цепочками поставок и развитии процессов планирования на российских производственных площадках

24.06.2026

СберТех и fabricaOne.AI (акционер - ГК Softline) предложат рынку корпоративные решения для работы с данными
Новости

СберТех и fabricaOne.AI (акционер - ГК Softline) предложат рынку корпоративные решения для работы с данными

24.06.2026

Софтлайн Решения (ГК Softline) и компания «Перспективный мониторинг» открыли киберполигон Ampire в Краснодарском университете МВД России
Новости

Софтлайн Решения (ГК Softline) и компания «Перспективный мониторинг» открыли киберполигон Ampire в Краснодарском университете МВД России

23.06.2026

ГК Softline и ГК «Аквариус» объединяют усилия для обеспечения технологической независимости госсектора и предприятий
Новости

ГК Softline и ГК «Аквариус» объединяют усилия для обеспечения технологической независимости госсектора и предприятий

23.06.2026

ГК Softline представит архитектуру защищенного ИИ и АСУ ТП на РИБ-2026
Новости

ГК Softline представит архитектуру защищенного ИИ и АСУ ТП на РИБ-2026

23.06.2026

ПАО «Софтлайн» продолжит обратный выкуп акций Компании
Новости

ПАО «Софтлайн» продолжит обратный выкуп акций Компании

22.06.2026

Команда ПАО «Софтлайн» приняла участие в Smart-Lab Conf 2026
Новости

Команда ПАО «Софтлайн» приняла участие в Smart-Lab Conf 2026

22.06.2026

«Софтлайн Решения» (ГК Softline) оснастила московский колледж симуляторами БПЛА
Новости

«Софтлайн Решения» (ГК Softline) оснастила московский колледж симуляторами БПЛА

22.06.2026

SL Soft fabricaONE.AI (акционер — ГК Softline) развивает семантический поиск и интеллектуального помощника в платформе Citeck
Новости

SL Soft fabricaONE.AI (акционер — ГК Softline) развивает семантический поиск и интеллектуального помощника в платформе Citeck

22.06.2026

ГК Softline представила инновационные решения на Всероссийском форуме-выставке «ГОСЗАКАЗ»
Новости

ГК Softline представила инновационные решения на Всероссийском форуме-выставке «ГОСЗАКАЗ»

19.06.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и АО «Информатика» создадут комплексное решение для управления ИТ-инфраструктурой
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и АО «Информатика» создадут комплексное решение для управления ИТ-инфраструктурой

19.06.2026

ГК Softline и Deeray расширяют стратегическое партнерство в сфере ИИ-аналитики клиентских коммуникаций
Новости

ГК Softline и Deeray расширяют стратегическое партнерство в сфере ИИ-аналитики клиентских коммуникаций

19.06.2026

Группа «Борлас» (ГК Softline), включая BeringPro, заняла 1-е место в рэнкинге RAEX в сегменте управленческого ИТ-консалтинга
Новости

Группа «Борлас» (ГК Softline), включая BeringPro, заняла 1-е место в рэнкинге RAEX в сегменте управленческого ИТ-консалтинга

18.06.2026

ActiveCloud запускает комплексное сопровождение кластеров Kubernetes
Новости

ActiveCloud запускает комплексное сопровождение кластеров Kubernetes

18.06.2026

VPG LaserONE (кластер «СФ Тех» ГК Softline) представила отечественные лазерные решения для промышленности, медицины и телекома на выставке технологического лидерства в Совете Федерации
Новости

VPG LaserONE (кластер «СФ Тех» ГК Softline) представила отечественные лазерные решения для промышленности, медицины и телекома на выставке технологического лидерства в Совете Федерации

18.06.2026

ГК Softline представит в Иркутске цифровую лабораторию для подготовки будущих инженеров
Новости

ГК Softline представит в Иркутске цифровую лабораторию для подготовки будущих инженеров

17.06.2026

Академия АйТи fabricaONE.AI (акционер – ГК Softline) и АНО «Астра Академия» пилотируют профессиональную сертификацию ИТ-специалистов для студентов
Новости

Академия АйТи fabricaONE.AI (акционер – ГК Softline) и АНО «Астра Академия» пилотируют профессиональную сертификацию ИТ-специалистов для студентов

16.06.2026

ГК Softline запустила модуль расширенного логирования для платформы BPMSoft
Новости

ГК Softline запустила модуль расширенного логирования для платформы BPMSoft

16.06.2026

Почему промышленный ИИ остается локальным инструментом — и что с этим делать
Блог

Почему промышленный ИИ остается локальным инструментом — и что с этим делать

18.06.2026

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox
Блог

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox

11.06.2026

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора
Блог

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора

09.06.2026

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ
Блог

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ

04.06.2026

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений
Блог

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений

01.06.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов
Блог

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов

19.05.2026

Как меняется инфраструктура образования: опыт российских школ
Блог

Как меняется инфраструктура образования: опыт российских школ

13.05.2026

Главные ИТ-новости недели 08.05.2026
Блог

Главные ИТ-новости недели 08.05.2026

08.05.2026

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов
Блог

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов

06.05.2026

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике
Блог

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике

29.04.2026

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения
Блог

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения

22.04.2026

Лицензионный хаос: как избежать штрафов и навести порядок в ПО
Блог

Лицензионный хаос: как избежать штрафов и навести порядок в ПО

21.04.2026

Информационная безопасность в проектах «Софтлайн Решений»
Блог

Информационная безопасность в проектах «Софтлайн Решений»

17.04.2026

Главные ИТ-новости недели 10.04.2026
Блог

Главные ИТ-новости недели 10.04.2026

10.04.2026

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний
Блог

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний

08.04.2026

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций
Блог

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций

06.04.2026