Тренд не ограничивается одной платформой. По данным GitGuardian, в 2023 году пользователи GitHub непреднамеренно обнародовали порядка 12,8 миллиона учётных данных и других конфиденциальных секретов в более чем 3 миллионах публичных репозиториев. Проблема настолько массовая, что её уже называют главной угрозой для мобильных приложений. Вендоры и хакеры прекрасно понимают масштаб и лёгкость эксплуатации таких уязвимостей, что делает ситуацию особенно тревожной.
Показателен и случай с атаками на правительственные структуры. В конце 2024 года китайские правительственные хакеры проникли в систему Минфина США, воспользовавшись скомпрометированным API-ключом компании BeyondTrust. Инцидент ещё раз подтвердил, что даже одна случайно обнародованная строка кода может привести к катастрофе.
Утечки подобного рода особенно опасны тем, что на их обнаружение уходит больше времени, чем на любой другой тип атак. По отчёту IBM, на выявление инцидента, связанного с украденными учётными данными, в среднем уходит 292 дня. И всё это время злоумышленники могут беспрепятственно действовать в сети.
С ростом количества приложений и объёма данных ценность даже одной утечки резко возрастает. Поэтому вопрос безопасности мобильных решений сегодня как никогда требует внимания — от архитектуры приложений до культуры кодирования.
В 2024 году исследование Cybernews выявило риски для пользователей Android, связанные с избыточными разрешениями в популярных приложениях. По данным экспертов, многие из программ требуют значительно больше доступов, чем нужно для их функционирования, что увеличивает вероятность утечки личных данных.
Эксперты Cybernews ранее проводили исследование, которое показало, что iPhone продолжает активно обмениваться данными с внешними серверами, даже когда длительное время находится в режиме бездействия. В эксперименте использовался сброшенный до заводских настроек iPhone SE, на который были установлены 100 самых популярных приложений из немецкого App Store. Каждое исходящее подключение к внешним серверам отслеживалось через сервис NextDNS. В исследователи Cybernews уже проводили аналогичный эксперимент с Android-смартфоном, тем интереснее будет сравнить полученные данные.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.
Источник
Нет комментариев