Skip to main content

Сервисы по доставке еды и продуктов оказались среди самых уязвимых секторов в отношении мобильных приложений. К такому заключению пришли эксперты AppSec Solutions, проанализировав 89 самых популярных российских приложений в этой области с использованием платформы Appsec.Sting. Исследование проводилось методом «черного ящика», без доступа к исходным кодам, и охватывало 74 типа потенциальных уязвимостей. Как сообщили IT Speaker, общее количество выявленных уязвимостей превысило 3,5 тысячи, причем каждая третья из них классифицируется как критическая. В среднем на одно приложение приходится около 40 уязвимостей, из которых почти половина требует немедленного устранения.

По количеству критических и высокоопасных уязвимостей (почти 1,7 тыс.) сектор доставки занял пятое место среди всех исследованных отраслей, уступив стриминговым сервисам, финансовой сфере, корпоративным решениям и средствам массовой информации. При этом по количеству уязвимостей низкого уровня доставка оказалась абсолютным лидером – 211 таких недостатков, формируя самый длинный «хвост» мелких проблем. Хотя по отдельности они не кажутся опасными, в совокупности могут быть использованы для формирования цепочки атак. Чаще всего критический уровень связан с хранением конфиденциальной информации – ключей, токенов и паролей – непосредственно в коде сборки. Среди уязвимостей высокого уровня преобладают неверные настройки манифеста Android и ошибки в конфигурации сетевых взаимодействий, включая использование слабой криптографии, при которой одинаковые фрагменты данных шифруются одинаково, что упрощает их анализ.

Уязвимость приложений для доставки усугубляется их широкой интеграционной поверхностью: картографические сервисы, геокодирование, отслеживание курьеров, push-уведомления, платежные шлюзы, программы лояльности и аналитические системы. Если ключи доступа к этим компонентам встроены в мобильную сборку, злоумышленник может извлечь их с помощью стандартного декомпилятора, не затрагивая серверную инфраструктуру. Это открывает доступ не только к взлому самого приложения, но и к несанкционированному использованию облачных ресурсов – от спам-рассылок от имени сервиса до неконтролируемого роста расходов на платные API и доступа к файловым хранилищам.

Руководитель продукта Appsec.Sting Никита Пинаев отметил, что риск-профиль данных, которые обрабатываются сервисами доставки, систематически недооценивается. «Связка “адрес, время, состав заказа” – это уже не просто контактные данные, а поведенческий профиль: график жизни человека, состав семьи, уровень дохода, а в сегменте e-grocery еще и косвенные признаки состояния здоровья. С 30 мая 2025 года за повторную утечку персональных данных компаниям может грозить штраф за оборот», – подчеркнул он. Вторым недооцененным аспектом, по мнению эксперта, является антифрод: слабая криптография и отсутствие проверок на root-доступ и запуск в эмуляторе создают условия для массовых злоупотреблений. Накрутка промокодов, создание фиктивных аккаунтов, эмуляторные фермы – это прямые финансовые потери, которые, однако, редко учитываются в отчетах по информационной безопасности.

Ранее исследование AppSec Solutions показало, что количество обнаруженных уязвимостей растет вместе с объемом кода. Конвейер платформы сжимает этот поток почти в две тысячи раз и автоматически отсекает ложные срабатывания, освобождая время инженеров по информационной безопасности для работы с действительно серьезными рисками. Такие выводы были сделаны экспертами по кибербезопасности компании AppSec Solutions на основе анализа анонимных данных 4 214 кодовых баз, общим объемом около 510 млн строк кода, с января 2025 года по май 2026-го.

Вас может заинтересовать: 

SimpleOne представила исследование ITSM, ESM и ИИ в крупном бизнесе

Close Menu
Новости интернет маркетинга, сайтов, новости нейросетей и технологий