В приложениях транспорта обнаружено более 1800 уязвимостей
Общее число «дырок» снижается, но растет число критических проблем
01.04.2025
| Ведомости
В российских мобильных приложениях такси, каршеринга и аренды самокатов за 2024 г. было найдено 1818 уязвимостей, которые создают риск утечки данных пользователей. В 2023 г. количество дырок в таких сервисах составляло 2488. Об этом говорится в исследовании мобильных приложений за 2024 г. от AppSec Solutions. В выборку вошли 98 транспортных приложений: помимо вышеперечисленных категорий это были также сервисы заправок, навигаторы, антирадары, приложения для общественного транспорта крупных городов (метро) и штрафы ГИБДД.
Аналитики отметили, что количество уязвимостей высокого и критического уровня значительно выросло год к году: 650 уязвимостей в 2024 г. против 141 в 2023 г. Представитель AppSec Solutions уточнил, что в исследовании 2024 г. параметры поиска уязвимостей были скорректированы и уточнены. Собеседник говорит, что основная масса уязвимостей приходится на сервисы, которые, предположительно, не обладают собственной командой по информационной безопасности и не уделяют внимания проверкам. При этом наличие большего или меньшего количества уязвимостей не зависит от наличия приложения в том или ином магазине, потому что уязвимости обнаружены в самих приложениях.
Уязвимости в транспортных приложений стали появляться чаще, так как растет и общее число уязвимостей в мобильных приложениях, подтверждает руководитель направления по развитию ИБ «Телеком биржи» Александр Блезнеков.
По его словам, рост год к году составляет приблизительно 20% по всему IT-рынку. Количество новых мобильных приложений для заказа такси, аренды каршеринга, самокатов и подобных сервисов увеличивается по причине удобства, быстроты, возможности онлайн-оплаты и т. д., а добавление нового функционала и использование для этих целей библиотек с открытым исходным кодом приводит к тому, что растет общий объем кода и, как следствие, количество уязвимостей в них, объясняет Блезнеков. Именно по этой причине злоумышленники также обратили на них внимание, уточняет он.
Эксперты утверждают, что поскольку мы говорим о приложениях, с которыми пользователи делятся своими персональными данными, в том числе данными официальных документов, номерами телефонов, адресами, это может дать злоумышленникам большое поле для деятельности и привести, например, к финансовым потерям. А в худшем случае использование уязвимости может привести к утечке персональных данных пользователя и информации о поездках, говорит Блезнеков.
Для рядового пользователя это самые критичные данные, отмечает Блезнеков, с их помощью можно вычислить стандартные маршруты и место жительства, которые потом могут быть использованы для дальнейших атак с использованием социальной инженерии. Если злоумышленник узнает данные об аккаунте, он может использовать сервис в своих целях, например, ездить за счет чужой привязанной карты или украсть транспорт, добавляет он. «Фиксировались и случаи, когда из-за уязвимости в прошивке электросамокатов злоумышленники смогли получить удаленный доступ к устройству, а именно возможность его заблокировать или изменить скорость движения. Это могло привести к физическим повреждениям владельца устройства, но эти случаи не массовые», — отметил он.
Также к росту числа уязвимостей ведет недостаточное тестирование приложений на уязвимости перед релизом, продолжает Блезнеков: «Но здесь можно и понять бизнес, который хочет, чтобы новый функционал выходил как можно быстрее».
Сейчас очень многие компании озабочены повышением операционной эффективности, в том числе за счет ротации команд — вместо опытных и высокооплачиваемых разработчиков приходят низкоуровневые, которые пишут код с помощью ИИ, говорит директор по продуктам Servicepipe Михаил Хлебунов. В таком коде может быть множество уязвимостей, которые могут впоследствии привести к утечкам персональных данных и получению доступа злоумышленников к ним, поясняет он.
Но в последний год российские IT-компании, которые осознают риски эксплуатации критических уязвимостей, стали чаще обращаться за ранее нишевыми продуктами по проверке написанного кода, отметил Блезнеков. Вариант решения проблемы с меньшим количеством вложений - грамотная защита приложений с «неидеальным» кодом, добавляет Хлебунов.

Ведомости
Ведущее деловое издание России