Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Многие считают, что загрузка приложения через Apple App Store или Google Play Store гарантирует железобетонную защиту. К сожалению, реальность далека от сказки. Недавний аудит популярных мобильных VPN-приложений вскрыл целую паутину опасностей для конфиденциальности и безопасности пользователя.
Во-первых, аудит показал, что среди приложений обоих магазинов попадаются такие, где ссылки работают через незащищённый протокол HTTP, а не через безопасный HTTPS. То есть ваш трафик как на ладони для любого хакера. Среди главных «героев» — приложения Oryx VPN (свыше миллиона скачиваний) и Stealth Shield VPN.
Примерно 5% Android-ссылок и 7% iOS-ссылок ведут по нешифрованным адресам. Казалось бы, 2024 год на дворе, а тут такое. Это открывает дорогу атакам типа "человек посередине": любой желающий может перехватывать данные или подсовывать вредоносный контент между вами и сайтом разработчика.
Но сюрпризы этим не ограничиваются. Было обнаружено, что на страницах приложений встречаются странные и скрытые форматы URL. Самое неприятное — когда разработчики бросают свои приложения, домены, связанные с этими приложениями, быстро скупают злоумышленники. Результат — с официальной страницы App Store или Google Play пользователь попадает на сайт, имитирующий антивирус или пестрящий рекламой и вирусами.
Пользователь видит «тревожные» всплывающие окна — якобы обнаружена угроза, немедленно скачайте "чудо-программу" для защиты. На самом деле это ловушка, заражающая ваш телефон вирусом.
В других случаях официальные ссылки ведут в пустоту или в дебри сомнительных сайтов — на удалённые аккаунты в соцсетях, оплатные платформы или даже сайты о китайской опере. Бывает, что пользователи и вовсе оказываются на сторонних платформах (например, Telegram), где нет абсолютно никакого контроля и защиты.
Вывод: полностью доверять безопасности площадок не стоит. Проверяйте адрес ссылки перед кликом — есть ли HTTPS, нет ли подозрительных символов, коротких ссылок, цифр вместо слов. Никогда не скачивайте PDF-файлы, которые предлагают в один клик — внутри может скрываться вредоносный код.
Наконец, если при открытии ссылки из магазина появляется страшное предупреждение о вирусе или просьба просканировать устройство, можете быть уверены, что это обман. Просто закройте вкладку — и устройству будет лучше.
Главный вывод такой: даже официальные магазины приложений не могут гарантировать вам безопасность. Apple отказалась комментировать проблему, сославшись на стандарты проверки приложений. Google заявил, что изучит инцидент и примет меры, если подтвердятся нарушения. Разработчики Oryx VPN и Stealth Shield VPN вообще не отреагировали.
Пользователь должен не терять бдительность: соблюдайте те же правила безопасности, что и при работе с открытым интернетом — даже в, казалось бы, защищённых магазинах приложений.
Мобильно-токсичный интернет эпохи 2024 выглядит как рынок с китайским ширпотребом, где под видом "официального" магазина предлагают дешёвый товар с бонусом: ваши личные данные на обед для цифровых мошенников. VPN-приложения, призванные защищать пользователей, преспокойно сливают их трафик: команды зачастую пренебрегают HTTPS и элементарными мерами безопасности.
Apple и Google, построив себе репутацию "сицилийских банков" мобильного ПО, внутренне давно махнули на этот вопрос рукой: Apple отмолчалась надменно, а Google пообещал включить для вида "разбирательство". Самые уязвимые приложения словно пропали в тумане. Абсурд? Нет, просто новый цифровой стандарт.
Ссылки, ведущие куда угодно: от пустых аккаунтов до китайских опер, мошенники на аукционе скупают сданные домены и размещают на них вирусы под видом антивирусов. Напуганный пользователь с трясущимися руками скачивает трояна, не подозревая, что всё это начинается с якобы безобидной странички App Store или Google Play.
Диагноз таков: больше паранойи — меньше вирусов. Не проверяешь каждую ссылку — получаешь фейерверк из всплывающих "опасностей", подсовывают PDF с вирусом — не открывай. Приложение хочет проверить твой телефон? Пусть проверяет свои мотивы — и возвращается к истокам. И наконец, неважно, насколько "официальна" площадка: доверять там можно только себе и скепсису.