Лого Servicepipe (Сервиспайп)
Комментарии

В приложениях для аренды автомобилей и самокатов нашли более 400 уязвимостей

Часть из них хранят паспортные данные и карты клиентов в открытом виде

20.08.2025  

|  Ведомости

В российских приложениях для аренды автомобилей и самокатов было найдено более 400 уязвимостей, которые создают риск утечки данных пользователей, 25 из них высокого уровня критичности. Об этом рассказал представитель компании AppSec Solutions, которая разрабатывает ПО для автоматизации задач выявления и устранения критических ошибок и уязвимостей.

Компания проанализировала 13 «наиболее популярных» в России приложений каршеринга и кикшеринга. Конкретные приложения представитель AppSec Solutions не перечислил, но отметил, что все они есть в магазинах App Store, RuStore и Google Play.

По словам собеседника, часть приложений хранят чувствительные данные — фото паспортов, банковские карты, геолокацию — в открытом виде. Кроме того, в ряде сервисов отсутствуют механизмы защиты от использования приложения на скомпрометированных устройствах. Но среди каршерингов и кикшерингов были и те, где серьезных уязвимостей компания не обнаружила.

Опасность в том, что подобные сервисы собирают большой массив информации о пользователях, отмечают в Appsec Solutions. В случае каршеринга речь идет о документах, подтверждающих право на вождение, и платежных данных, а кикшеринг требует персональные сведения для фиксации нарушений ПДД. Риски усугубляются ростом популярности аренды транспорта: по данным «Островок b2b», летом 2025 г. спрос на аренду автомобилей вырос на 33% по сравнению с прошлым годом.

Директор по IT «Делимобиля» Александр Белотуркин утверждает, что персональные данные пользователей хранятся вне мобильного приложения и защищены современными средствами кибербезопасности. По его словам, компания регулярно проводит проверку исходного кода и аудит безопасности мобильного приложения (AppSec), а в 2025 г. успешно прошла сертификацию PCI DSS v4.0.1. Он также отметил, что ПО включено в федеральный реестр Минцифры. «Все цифровые сервисы компании разрабатываются внутренней командой на базе отечественного ПО, что обеспечивает полный контроль и надежную защиту данных пользователей», — добавил Белотуркин.

Представитель «Ситидрайва» рассказал, что информация о пользователях хранится в зашифрованном виде на серверах, которые находятся на территории РФ. В компании утверждают, что утечек персональных данных в сервисе не зафиксировано.

«Доработки функциональности приложения проходят аудит отделом ИБ, код приложений проходит статический анализ на наличие уязвимостей, производится сканирование внешнего и внутреннего периметра инфраструктуры, обеспечивающей функционирование нашего приложения и сервисов», — рассказывает представитель сервиса. По его словам, «Ситидрайв» также проводит тестирование на проникновение. Кроме того, компания открыла программу выплаты вознаграждения за найденные уязвимости — BugBounty.

Рост числа уязвимостей связан не только с шеринговыми сервисами, но и с усложнением архитектуры мобильных приложений в целом, говорит руководитель ИБ-направления «Телеком биржи» Александр Блезнеков. «Количество кода увеличивается, а вместе с ним растет и число ошибок. Дополнительный фактор риска — использование библиотек с открытым исходным кодом и сокращение времени тестирования, поскольку бизнес стремится быстрее выпускать новые функции», — объясняет он.

«Проблемы усугубляет кадровая ротация: компании заменяют опытных разработчиков на более дешевых специалистов, которые пишут код с помощью ChatGPT и других ИИ. «В таком коде часто много уязвимостей. Если компании экономят на их устранении, это приводит к росту риска утечек».

Михаил Хлебунов

Директор по продуктам Servicepipe

Уязвимости в приложениях шеринга могут привести не только к утечкам данных, но и теоретически к вмешательству в работу устройств, предупреждают эксперты. Компрометация приложений или серверов может позволить злоумышленникам блокировать транспортные средства. Массовые кейсы пока маловероятны, но отдельные атаки на аккаунты и авторизационные сессии происходят регулярно. Риски для отдельных пользователей вполне реальны: при заражении смартфона вредоносным ПО незащищенные данные документов или карт могут быть украдены.

Эксперты отмечают, что хранение чувствительных данных в открытом виде может не только создать риски для пользователей, но и привести к проблемам с регулятором. В частности, открытое хранение банковских карт нарушает международный стандарт безопасности PCI DSS, а в случае с фото документов, подтверждающих личность, речь идет о риске нарушения конфиденциальности персональных данных.

Интерес злоумышленников к мобильным приложениям стабильно высок, поэтому проблема затрагивает не только сервисы аренды транспорта, но и весь рынок мобильных приложений.

Эксперты сходятся во мнении, что снизить риски поможет внедрение практик безопасной разработки (DevSecOps) и регулярные тесты на проникновение. Безопасность должна быть встроена в процесс изначально, а не добавляться постфактум. В числе других мер по усилению защиты — применение технологий, усложняющих реверс-инжиниринг. Качественный протектор может увеличить стоимость такой атаки в десятки или сотни раз. Завершающим этапом должна быть проверка приложений на проникновение, которая показывает, какие уязвимости реально могут эксплуатироваться и какие доработки необходимы.

Источник: https://www.vedomosti.ru/technology/articles/2025/08/20/1132822-v-prilozheniyah-dlya-arendi-avtomobilei-i-samokatov-nashli-400-uyazvimostei?from=newsline 

Ведомости

Ведомости

Ведущее деловое издание России

Впервые в России

Защита от DDoS‑атак на автопилоте

Представляем уникальный модуль DosGate Autopilot, который автоматически создаёт правила фильтрации

Подробнее