В приложениях из Google Play нашли незащищенные ключи шифрования
Десятки тысяч приложений из каталога Google Play содержат незащищенные ключи шифрования, выяснил Уилл Дорманн, аналитик по уязвимостям программного обеспечения Координационного центра CERT. По его словам, он проверил около двух миллионов программ для Android, значительная часть из которых оказалась подвержена риску взлома.
«Я проверял только бесплатные приложения, — пояснил Дорманн, — но не сомневаюсь, что платные приложения подвержены аналогичной проблеме. Я уверен, что, платя [за приложения] даже минимальные 99 центов, я расплачиваюсь чем-то гораздо большим.
По словам Дорманна, ему удалось обнаружить как минимум 20 000 программ с незащищенными ключами PGP, кодами VPN и паролями администратора. В их числе оказались приложения вполне авторитетных разработчиков, например, клиент для управления «умным» домом от Samsung. При должной сноровке злоумышленники могли без особого труда взломать даже дверные замки с задатками интеллекта.
Хранилища программных ключей, в свою очередь, оказались также незащищенными. Например, Java и Bouncy Castle не шифруются на уровне контейнера, полагаясь на защиту паролями. Последние успешно взламываются при помощи взломщиков Jack the Ripper и Hashcat. Hashcat в этом случае будет даже полезнее, говорит Дорманн, поскольку он знаком с человеческими привычками использовать даты и делать заглавной самую первую букву в пароле.
Обсудить эту и другие новости Android можно в нашем Telegram-чате.
Теги
Лонгриды для вас
Что умеет новая нейросеть Алиса AI от Яндекса, и как ею пользоваться на Android
В Москве состоялась большая презентация Яндекса, на которой российская компания анонсировала ребрендинг своего искусственного интеллекта и добавление новых фишек. Теперь YandexGPT называется более лаконично Алиса AI, предлагая все те же возможности вкупе с ИИ-агентами — инструментами, позволяющими пользоваться сервисами бренда от такси до бронирования отелей через ИИ. Рассказываем подробно, что умеет нейросеть Алиса AI.
Читать далее Как Android-оповещения о землетрясениях спасают жизни
Когда землетрясение начинается, у людей может быть всего несколько секунд чтобы укрыться и спастись. Эти секунды часто решают всё. За это время можно убежать, а иногда даже собрать ценные вещи и без преувеличения спасти свою жизнь. Благодаря системе Android Earthquake Alerts пользователи Android получают именно эти жизненно важные мгновения — и теперь учёные подтвердили: система действительно эффективна.
Читать далее 5 достойных альтернатив Speedtest, или как проверить скорость интернета в России
30 июля 2025 года в России заблокировали самый популярный сервис проверки скорости интернета Speedtest, назвав его «угрозой безопасности работы сети связи». Неизвестно, действительно ли настолько опасным был продукт компании Ookla, которым пользуются во всем мире, но его блокировка породила кучу мемов и заставила всех нас задаться резонным вопросом. Как проверить скорость интернета — на это мы сегодня и попытаемся дать ответ, предложив лучшие альтернативы Speedtest, доступные в России.
Читать далее