Пользуетесь госуслугами через MAX? Приложение технически видит всё, что вы делаете внутри — включая пароли

leer en español

8033
Пользуетесь госуслугами через MAX? Приложение технически видит всё, что вы делаете внутри — включая пароли

Архитектура приложения позволяет контролировать трафик, данные авторизации и содержимое встроенных сервисов.

image

Международная группа специалистов по безопасности подробно разобрала Android-версию MAX и обнаружила, что приложение технически способно видеть и менять данные сервисов, которые запускаются внутри него. Проведённый анализ показал возможность незаметно снимать содержимое встроенных мини-приложений, читать их локальные данные, выполнять в них JavaScript-код, контролировать сетевые соединения и управлять данными авторизации. При этом авторы отдельно подчёркивают: во время испытаний они не нашли доказательств, что MAX использует такие возможности для слежки или других вредоносных действий.

Специалисты изучили российскую и международную сборки MAX и проверили 90 мини-приложений из сфер здравоохранения, государственных услуг, финансов, связи, торговли, образования и туризма. Для анализа использовались тестовые учётные записи и подконтрольные исследователям Android-смартфоны. Российская сборка потребовала отдельной настройки: приложение учитывало IP-адрес, местоположение, наличие VPN, часовой пояс и сведения о мобильной сети, а часть серверов была недоступна за пределами России.

Один из самых наглядных экспериментов касался содержимого экрана. Поскольку мини-приложения отображаются внутри окна MAX, основное приложение может обратиться к стандартным функциям Android и получить изображение их интерфейса без отдельного системного разрешения. Через механизм PixelCopy исследователям удалось получить изображение в 31 из 35 попыток. На таких кадрах могли оказаться поисковые запросы, история действий и текст, который пользователь ещё только вводит в форму. Авторы работы специально уточнили, что не обнаружили признаков автоматического создания таких снимков самим MAX при обычном использовании.

Причина кроется в устройстве мини-приложений. Обычная программа на Android получает собственное изолированное пространство, а встроенный сервис работает внутри MAX через веб-компонент WebView. Для операционной системы MAX и запущенные в нём сервисы фактически остаются частью одного приложения, поэтому Android не может поставить между ними такую же защитную границу, как между двумя отдельно установленными программами.

Похожая ситуация возникла с локальным хранилищем. Проверенные сервисы передавали сохраняемые значения через программный мост MAX, причём исследователи наблюдали эти значения в открытом виде внутри процесса приложения. Среди них встречались идентификаторы устройств, ключи программных интерфейсов и токены авторизации. В результате основная программа технически получает возможность читать и менять данные, которые мини-приложение считает собственными.

MAX также умеет выполнять JavaScript внутри встроенных сервисов. В ходе испытаний исследователи действительно увидели такое поведение, но обнаруженные сценарии выполняли обычные задачи: добавляли недостающую функцию обмена файлами, передавали ответы программного моста и измеряли скорость загрузки страниц. Проблема с точки зрения модели безопасности состоит в другом: тот же механизм позволяет владельцу многофункционального приложения изменить логику страницы или получить доступ к данным внутри неё, а Android не предоставляет пользователю отдельного способа проверить подобное вмешательство.

Ещё один уровень контроля появляется при передаче данных по сети и входе в сервисы. MAX находится между мини-приложением и внешними системами, поэтому исследователи сравнивают такую архитектуру с потенциальной атакой «человек посередине». Российская сборка использует TLS с российскими криптографическими алгоритмами ГОСТ, а сама платформа участвует в передаче сетевых запросов и параметров авторизации встроенных сервисов. В одном из тестов специалисты увидели, как данные для входа в государственный сервис проходили через процесс MAX до открытия системного браузера.

Контроль над авторизацией создаёт ещё один теоретический риск. MAX формирует часть сведений, по которым мини-приложение определяет пользователя, а запросы разрешений также проходят через основное приложение. По расчётам исследователей, при намеренном злоупотреблении таким положением владелец платформы мог бы сформировать запрос от имени пользователя так, чтобы встроенный сервис не смог самостоятельно проверить, действительно ли действие инициировал человек. Доказательств применения подобного механизма против реальных пользователей в работе нет.

Авторы подчёркивают, что найденные возможности нельзя считать обычной уязвимостью MAX, которую достаточно закрыть обновлением. Подобная проблема возникает из самой архитектуры многофункциональных приложений, поскольку хозяин платформы одновременно управляет средой выполнения, хранилищем, сетевыми соединениями, разрешениями и идентификацией встроенных сервисов. Те же фундаментальные ограничения могут существовать и в других платформах, использующих мини-приложения.

Отдельно исследователи не утверждают, что MAX способен читать содержимое самостоятельных приложений Telegram, WhatsApp или других программ, установленных на смартфоне. Системная изоляция Android по-прежнему отделяет MAX от остальных приложений. Выводы работы относятся прежде всего к сервисам, работающим непосредственно внутри самой платформы.

Официальная политика конфиденциальности MAX указывает, что сервис может получать IP-адрес, сведения об устройстве и операционной системе, местоположение, данные интернет-провайдера, информацию об активности внутри приложения и, с разрешения пользователя, адресную книгу. При подтверждении учётной записи сервис также может получать сведения из Единой системы идентификации и аутентификации с согласия владельца аккаунта. Компания заявляет, что персональные данные российских пользователей обрабатываются и хранятся на территории России.

Значение найденных особенностей увеличивается по мере того, как MAX превращается из мессенджера в единую точку доступа к другим цифровым сервисам. Федеральный закон № 156-ФЗ предусмотрел создание многофункционального сервиса обмена информацией с доступом к государственным системам, цифровым документам и электронной подписи. Правительство затем определило оператора такого сервиса, им стала VK, развивающая MAX.

Исследователи предлагают менять защиту на уровне самой мобильной операционной системы. Среди возможных мер названы отдельная изоляция мини-приложений, журналирование вмешательства основного приложения, предупреждения при захвате содержимого интерфейса и защищённый канал между встроенным сервисом и его сервером. Пока таких механизмов нет, безопасность мини-приложения во многом зависит не только от его собственного разработчика, но и от того, насколько пользователь доверяет платформе, внутри которой сервис запускается.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама