• Реклама
No Result
View All Result
Женский сайт
  • Звезды
  • Здоровье и спорт
  • Технологии
  • Рецепты
  • Любовь
  • Красота
  • Это интересно
  • Звезды
  • Здоровье и спорт
  • Технологии
  • Рецепты
  • Любовь
  • Красота
  • Это интересно
No Result
View All Result
Женский сайт
No Result
View All Result
Home Технологии

Пользователи Android по всему миру получили странные сообщения таинственного происхождения

02.09.2020
A A
0
8
SHARES
782
VIEWS
Share on FacebookShare on Twitter

Пользователям Android приходили бессодержательные уведомления: возможно, кто-то пытался проверить слабые места в протоколе Google FCM.

Атака ни о чем

Это интересно

Apple подала апелляцию на штраф ЕС в размере €500 млн и изменения в App Store

Apple подала апелляцию на штраф ЕС в размере €500 млн и изменения в App Store

08.07.2025
Apple показала лабораторию, где iPhone топят и бьют об асфальт

Apple показала лабораторию, где iPhone топят и бьют об асфальт

07.07.2025

Владельцы смартфонов на базе Android по всему миру получали серию странных уведомлений неясного происхождения. Эксперты компании Sophos полагают, что речь идет о хакерах, тестирующих уязвимость в нескольких популярных приложениях под Android, которые гипотетически позволяют получить контроль над службой FCM (Firebase Cloud Messaging). В заголовках уведомлений как раз значилось FCM Messages.

Первыми эти сообщения получили пользователи Google Hangouts; позднее аналогичные уведомления пришли пользователям Microsoft Teams.

Эксперты Sophos обратили внимание на недавнюю публикацию, которую сделал эксперт в сфере кибербезопасности под псевдонимом Abss, в которой он задавался вопросом, насколько безопасен механизм аутентификации между приложениями под Android, использующими FCM, и серверной стороной этой службы.

Abss выяснил, что существует возможность извлечь токены авторизации FCM из множества популярных приложений, используя отладочные инструменты. Те мониторят работу приложения и в критических точках записывают данные — аргументы и вызовы функций. Затем Abss нашел способ доставлять посторонние сообщения через специфические HTTP-запросы к интерфейсу службы FCM; однако это зависит от так называемых «тем» (topics) — серверных атрибутов, определяемых приложением; например, приложение может задать тему «новости» (news) и сгруппировать пользователей, заинтересованных в новостных материалов, так чтобы им всем сразу направлялись сходные уведомления.

Поначалу Abss решил, что потенциальному злоумышленнику потребуется угадывать названия тем, на которые подписываются пользователи того или иного приложения, что означало необходимость сперва угадать или иным способом определить список тем для каждого из интересующих его приложений.

Однако вскоре выяснилось, что можно рассылать одни и те же уведомления сразу по целым комбинациям тем (объединяемых через булевы операции), что значительно расширяло потенциальный круг получателей, а также задать отправку уведомлений всем, кто не заинтересован в какой-либо теме. То есть, если в качестве такой темы задать случайную комбинацию символов, уведомления поступят всем пользователям данного приложения. Просто в силу банальной логической операции.

Практическая работа

В Sophos полагают, что кто-то очень внимательно изучил публикацию Abss и попытался на практике использовать описанную в ней проблему, следствием чего и стала «странная» рассылка.

В Microsoft уже заявили, что выяснили, в чем заключается проблема, и приняли меры к ее разрешению; Google также обновил Hangouts, чтобы подобные уведомления не сыпались пользователям.

Однако очевидно, что аналогичные меры придется принимать и многим другим разработчикам.

«FCM — весьма популярный у разработчиков интерфейс, и, следовательно, он используется во множестве разных приложений. Исправления необходимо вносить во все, — считает Анастасия Мельникова, эксперт по информационной безопасности компании SEC Consult Services. — И хотелось бы надеяться, что Google также найдет или уже нашел возможность нейтрализовать проблему в самом FCM. Но в целом проблема намного шире: речь идет о том, чтобы предотвратить несанкционированную выдачу любых токенов, API и чувствительной информации из приложений».

Источник: cnews.ru

Читайте так-же

Apple подала апелляцию на штраф ЕС в размере €500 млн и изменения в App Store
Технологии

Apple подала апелляцию на штраф ЕС в размере €500 млн и изменения в App Store

by admin
08.07.2025
0

Магазин Apple Store в Мюнхене (Фото: Depositphotos) Apple подала апелляцию на штраф в размере €500 млн (более $580 млн), наложенный Европейской комиссией за нарушение правил Digital Markets Act. Комиссия обвиняет компанию в...

Read moreDetails
Apple показала лабораторию, где iPhone топят и бьют об асфальт

Apple показала лабораторию, где iPhone топят и бьют об асфальт

07.07.2025
Приложение «Повітряна тривога» напомнит о минуте молчания в 9:00

Приложение «Повітряна тривога» напомнит о минуте молчания в 9:00

07.07.2025
Xiaomi подтвердила регистрацию SU7 Ultra в Германии перед запуском в Европе

Xiaomi подтвердила регистрацию SU7 Ultra в Германии перед запуском в Европе

07.07.2025
В приложении «Дия» запустили раздел  «Ветеран Pro» – отдельный раздел услуг для ветеранов

В приложении «Дия» запустили раздел «Ветеран Pro» – отдельный раздел услуг для ветеранов

07.07.2025
Украинские программисты за границей зарабатывают до $8800 – данные опроса

Украинские программисты за границей зарабатывают до $8800 – данные опроса

07.07.2025
Galaxy Flip 7 FE может получить Exynos 2400, два дисплея и батарею 3700 мАч

Galaxy Flip 7 FE может получить Exynos 2400, два дисплея и батарею 3700 мАч

07.07.2025
Next Post
Осенняя хандра: что сделать, чтобы войти в сентябрь в отличном настроении

Осенняя хандра: что сделать, чтобы войти в сентябрь в отличном настроении

Популярное

Будете вкусно пахнуть целые сутки — ТОП-4 стойких и надежных духов

Будете вкусно пахнуть целые сутки — ТОП-4 стойких и надежных духов

08.07.2025
Сумская показала себя в откровенном образе в фотосессии 17 лет назад

Сумская показала себя в откровенном образе в фотосессии 17 лет назад

08.07.2025
Настоящие профи: в чем каждый Знак Зодиака чувствует себя как рыба в воде?

Настоящие профи: в чем каждый Знак Зодиака чувствует себя как рыба в воде?

08.07.2025
  • Политика конфиденциальности
  • Реклама
  • Контакты
Реклама: digestmediaholding@gmail.com

Использование любых материалов сайта разрешается при условии ссылки на Womenbox.net
Интернет-СМИ должны использовать прямую открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция сайта может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2005-2025 Женский сайт Вуменбокс. All rights reserved.

No Result
View All Result
  • Звезды
  • Здоровье и спорт
  • Технологии
  • Рецепты
  • Любовь
  • Красота
  • Это интересно

Использование любых материалов сайта разрешается при условии ссылки на Womenbox.net
Интернет-СМИ должны использовать прямую открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция сайта может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2005-2025 Женский сайт Вуменбокс. All rights reserved.