• Реклама
No Result
View All Result
Женский сайт
  • Звезды
  • Здоровье и спорт
  • Технологии
  • Рецепты
  • Любовь
  • Красота
  • Это интересно
  • Звезды
  • Здоровье и спорт
  • Технологии
  • Рецепты
  • Любовь
  • Красота
  • Это интересно
No Result
View All Result
Женский сайт
No Result
View All Result
Home Технологии

Пользователи Android по всему миру получили странные сообщения таинственного происхождения

02.09.2020
A A
0
8
SHARES
782
VIEWS
Share on FacebookShare on Twitter

Пользователям Android приходили бессодержательные уведомления: возможно, кто-то пытался проверить слабые места в протоколе Google FCM.

Атака ни о чем

Это интересно

«Это точно тренд» – CEO Uklon о роботакси. Когда их запустят в Украине и в чем преграды

«Это точно тренд» – CEO Uklon о роботакси. Когда их запустят в Украине и в чем преграды

09.08.2025
В армии США показали, как проходят тренировки по пилотированию FPV-дронов

В армии США показали, как проходят тренировки по пилотированию FPV-дронов

08.08.2025

Владельцы смартфонов на базе Android по всему миру получали серию странных уведомлений неясного происхождения. Эксперты компании Sophos полагают, что речь идет о хакерах, тестирующих уязвимость в нескольких популярных приложениях под Android, которые гипотетически позволяют получить контроль над службой FCM (Firebase Cloud Messaging). В заголовках уведомлений как раз значилось FCM Messages.

Первыми эти сообщения получили пользователи Google Hangouts; позднее аналогичные уведомления пришли пользователям Microsoft Teams.

Эксперты Sophos обратили внимание на недавнюю публикацию, которую сделал эксперт в сфере кибербезопасности под псевдонимом Abss, в которой он задавался вопросом, насколько безопасен механизм аутентификации между приложениями под Android, использующими FCM, и серверной стороной этой службы.

Abss выяснил, что существует возможность извлечь токены авторизации FCM из множества популярных приложений, используя отладочные инструменты. Те мониторят работу приложения и в критических точках записывают данные — аргументы и вызовы функций. Затем Abss нашел способ доставлять посторонние сообщения через специфические HTTP-запросы к интерфейсу службы FCM; однако это зависит от так называемых «тем» (topics) — серверных атрибутов, определяемых приложением; например, приложение может задать тему «новости» (news) и сгруппировать пользователей, заинтересованных в новостных материалов, так чтобы им всем сразу направлялись сходные уведомления.

Поначалу Abss решил, что потенциальному злоумышленнику потребуется угадывать названия тем, на которые подписываются пользователи того или иного приложения, что означало необходимость сперва угадать или иным способом определить список тем для каждого из интересующих его приложений.

Однако вскоре выяснилось, что можно рассылать одни и те же уведомления сразу по целым комбинациям тем (объединяемых через булевы операции), что значительно расширяло потенциальный круг получателей, а также задать отправку уведомлений всем, кто не заинтересован в какой-либо теме. То есть, если в качестве такой темы задать случайную комбинацию символов, уведомления поступят всем пользователям данного приложения. Просто в силу банальной логической операции.

Практическая работа

В Sophos полагают, что кто-то очень внимательно изучил публикацию Abss и попытался на практике использовать описанную в ней проблему, следствием чего и стала «странная» рассылка.

В Microsoft уже заявили, что выяснили, в чем заключается проблема, и приняли меры к ее разрешению; Google также обновил Hangouts, чтобы подобные уведомления не сыпались пользователям.

Однако очевидно, что аналогичные меры придется принимать и многим другим разработчикам.

«FCM — весьма популярный у разработчиков интерфейс, и, следовательно, он используется во множестве разных приложений. Исправления необходимо вносить во все, — считает Анастасия Мельникова, эксперт по информационной безопасности компании SEC Consult Services. — И хотелось бы надеяться, что Google также найдет или уже нашел возможность нейтрализовать проблему в самом FCM. Но в целом проблема намного шире: речь идет о том, чтобы предотвратить несанкционированную выдачу любых токенов, API и чувствительной информации из приложений».

Источник: cnews.ru

Читайте так-же

«Это точно тренд» – CEO Uklon о роботакси. Когда их запустят в Украине и в чем преграды
Технологии

«Это точно тренд» – CEO Uklon о роботакси. Когда их запустят в Украине и в чем преграды

by admin
09.08.2025
0

Uklon изучает возможность внедрения сервиса беспилотных такси в Украине. Там не собираются самостоятельно разрабатывать программное обеспечение для автономных машин, но исследуют, как интегрировать беспилотные системы в свою инфраструктуру.После завершения исследований можно будет...

Read moreDetails
В армии США показали, как проходят тренировки по пилотированию FPV-дронов

В армии США показали, как проходят тренировки по пилотированию FPV-дронов

08.08.2025
Google Finance получил инструменты на основе ИИ для быстрого анализа акций и криптовалют

Google Finance получил инструменты на основе ИИ для быстрого анализа акций и криптовалют

08.08.2025
The Verge: OpenAI выплатит многомиллионные бонусы исследователям и инженерам

The Verge: OpenAI выплатит многомиллионные бонусы исследователям и инженерам

08.08.2025
Siri в iOS 26 сможет использовать ChatGPT-5 для сложных запросов

Siri в iOS 26 сможет использовать ChatGPT-5 для сложных запросов

08.08.2025
Социальная сеть Трампа Truth Social запустила поисковик на основе ИИ от Perplexity

Социальная сеть Трампа Truth Social запустила поисковик на основе ИИ от Perplexity

08.08.2025
Samsung выпустила функцию на основе ИИ, которая помогает избежать мошеннических звонков

Samsung выпустила функцию на основе ИИ, которая помогает избежать мошеннических звонков

08.08.2025
Next Post
Осенняя хандра: что сделать, чтобы войти в сентябрь в отличном настроении

Осенняя хандра: что сделать, чтобы войти в сентябрь в отличном настроении

Популярное

Граф Дракула. История любви: в Киеве состоялась премьера фильма

Граф Дракула. История любви: в Киеве состоялась премьера фильма

09.08.2025
Хочешь, чтобы он думал о тебе весь день? Лучшие варианты, что писать мужчине в SMS

Хочешь, чтобы он думал о тебе весь день? Лучшие варианты, что писать мужчине в SMS

09.08.2025
«Залишаю дім»: группа «Друга Ріка» презентовала первый за 4 года авторский трек (ВИДЕО)

«Залишаю дім»: группа «Друга Ріка» презентовала первый за 4 года авторский трек (ВИДЕО)

09.08.2025
  • Политика конфиденциальности
  • Реклама
  • Контакты
Реклама: digestmediaholding@gmail.com

Использование любых материалов сайта разрешается при условии ссылки на Womenbox.net
Интернет-СМИ должны использовать прямую открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция сайта может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2005-2025 Женский сайт Вуменбокс. All rights reserved.

No Result
View All Result
  • Звезды
  • Здоровье и спорт
  • Технологии
  • Рецепты
  • Любовь
  • Красота
  • Это интересно

Использование любых материалов сайта разрешается при условии ссылки на Womenbox.net
Интернет-СМИ должны использовать прямую открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция сайта может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2005-2025 Женский сайт Вуменбокс. All rights reserved.