Эксперты выявили уязвимости в приложениях для заказа такси

Для оценки уровня безопасности приложения проверялись по нескольким критериям: запрашиваемые доступы, наличие трекеров активности и безопасность передачи данных Фото: PxHere ©

Эксперты Центра цифровой экспертизы Роскачества протестировали 30 мобильных приложений из категории «Такси».

Также специалисты проводили захват всего трафика, пересылаемого приложениями, с помощью программы Wireshark, а затем анализировали его на наличие незашифрованных данных. Все выявленные уязвимости рассматривались как потенциальные угрозы, но это не исключает возможности их использования злоумышленниками, рассказали в пресс-службе Роскачества.

Основная задача трекеров — отслеживание действий пользователей для аналитики и улучшения продукта. Однако данные из трекеров сначала поступают в компанию-разработчика ПО и только затем к создателям самих приложений, что увеличивает риск утечки информации и требует от разработчиков особой внимательности в выборе поставщика аналитических инструментов.

Результаты исследования

Из 30 исследованных приложений 11, например, BiTaksi и Taxsee, содержат встроенные трекеры от корпорации Google и несколько трекеров от менее крупных компаний, три из этих 11 приложений также имеют трекеры от Facebook (деятельность компании Meta Platforms Inc. по реализации социальных сетей Facebook и Instagram признана экстремистской и запрещена на территории РФ).

Семь наиболее популярных приложений из рейтингов AppStore и Google Play такие как «Яндекс Go», Maxim и «Таксовичкоф», показали ожидаемо высокий уровень защиты: весь трафик был зашифрован, а запрашиваемые доступы минимальны и обоснованы.

В отличие от них, остальные 23 приложения запрашивали значительно больше доступов, многие из которых можно охарактеризовать как избыточные и необоснованные. Например, приложения «BiBi такси» и «AltoCar» запрашивали права на изменение или удаление данных на общем накопителе, в то время как «drivee» требовало права на изменение сетевых настроек, а «Bolt» запрашивало доступ к управлению NFC-модулем. Еще более настораживает, что приложение «Такси Анжи» запрашивало просмотр контактов, не предоставляя исчерпывающих объяснений для таких разрешений.


Но наибольшую обеспокоенность у специалистов вызвала группа из десяти приложений, таких как «Такси Инфинити», «Такси Белое», «Такси Пилот», «Мегаполис», которые принадлежат локальным таксопаркам и работают в строго ограниченном списке не самых крупных городов России. Все они имеют идентичные проблемы с безопасностью и передают определенные данные, такие как ID и ключ приложения, ID устройства и другие параметры, в незашифрованном виде. Эти уязвимости могут позволить злоумышленникам подключиться к сессии пользователя без прохождения проверок безопасности и завладеть конфиденциальной информацией, такой как маршруты и время передвижения, домашние адреса, способы оплаты и даже переписка с водителями.

Выявленные уязвимости показывают важную тенденцию: крупные, хорошо зарекомендовавшие себя приложения, такие как «Яндекс Go», Maxim и «Таксовичкоф», действительно обеспокоены безопасностью данных пользователей и минимизацией рисков утечки информации.

Однако десять региональных приложений, таких как «Такси Инфинити», «Такси Белое» и другие, демонстрируют серьезные проблемы с безопасностью, при этом все эти приложения выглядят идентично и имеют одни и те же критические уязвимости. Это говорит о том, что, несмотря на различия в интерфейсах и позиционировании, они, вероятно, созданы по одному шаблону с помощью конструктора или услуг конкретного разработчика, что открывает возможность для масштабных кибератак на пользователей.

Также, исследование показало, что приложения из топ-чартов магазинов, такие как «DiDi», «TaxiF» и «inDrive», которые ранее были доступны в России, но теперь удалены, все еще фигурируют в рекомендациях и могут оставаться на устройствах пользователей, представляя собой потенциальные риски в случае отсутствия обновлений.

— Популярные приложения для заказа такси показали достойный уровень в вопросе безопасности передачи данных: они не требуют лишних доступов и не злоупотребляют трекерами. Однако на региональном уровне существует глобальная проблема: присутствует некий разработчик или конструктор, услугами которого пользуются таксопарки в регионах. Несмотря на то, что в магазинах приложений они числятся под разными разработчиками, создавались они по одному шаблону и имеют одни и те же уязвимости. Эти уязвимости потенциально могут оказаться критическими и представляют серьезную угрозу конфиденциальности данных. Пользователям рекомендуем быть особенно осторожными при установке региональных приложений и внимательно следить за предоставляемыми доступами, а разработчикам — пересмотреть подходы к защите данных и убедиться в отсутствии подобных уязвимостей, чтобы исключить риски утечки личной информации, подчеркнул руководитель Центра цифровой экспертизы Роскачества Сергей Кузьменко.


Новости соседних регионов по теме:

Центр цифровой экспертизы Роскачества провел мониторинг 30 мобильных сервисов таксопарков.
14:22 10.10.2024 Арктик-ТВ - Мурманск
Фото с сайта freepik.com Обнаружило серьезные проблемы безопасности в приложениях Центр цифровой экспертизы Роскачества провел масштабный анализ мобильных приложений для заказа такси в России.
12:43 10.10.2024 ProGorodNN.Ru - Нижний Новгород
Почти 76,7 процента таких приложений имеют серьезные проблемы с защитой персональных данных.
12:13 10.10.2024 InfoOrel.Ru - Орел
Какие приложения имеют проблемы с защитой персональных данных. Эксперты Центра цифровой экспертизы Роскачества протестировали 30 мобильных приложений из категории «Такси».
18:54 09.10.2024 КТВ-ЛУЧ - Сызрань
  Эксперты Центра цифровой экспертизы Роскачества протестировали 30 мобильных приложений из категории «Такси».
18:01 09.10.2024 BusinessPskov.Ru - Псков
Специалисты по кибербезопасности Центра цифровой экспертизы Роскачества, проводившие исследование 30 мобильных приложений, сообщили, что удобство использования сервисов для вызова такси сопровождается рисками,
14:01 09.10.2024 Gubdaily.Ru - Петрозаводск
 
По теме
Работник магазина электроники в Архангельске залип на нарушении правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре РФ.
Госуслуги Дом — это мобильное приложение семейства Госуслуг, которое разработано при участии Минстроя и Минцифры России.
Telegram-каналы приписывали Старовойту роман с выпускницей Курского государственного медицинского университета  | Источник: КГМУ | Курск / T.me - 29.Ru У чиновника остались две дочери от первого брака В Одинцовском городском округе днем 7 июля нашли мертвым экс-министра транспорта РФ и бывшего губернатора Курской области Романа Старовойта.
29.Ru
8 июля – День любви семьи и верности - ЦБС города Архангельска В Библиотеке №10 имени Фёдора Абрамова округа Варавино-Фактория оформлена книжная выставка, посвященная Дню семьи, любви и верности.
ЦБС города Архангельска
Сольфест: код Строгановых - Коряжма-Online Культурный фестиваль «Сольфест» пройдет в Сольвычегодске в третий раз. Двухдневное событие объединит театральное искусство, литературу и народные традиции.
Коряжма-Online
Встреча с молодежью - Молодежь Северодвинска На прошлой неделе в Молодежном центре на Первомайской, 13а состоялась встреча с Главой муниципального округа Архангельской области «Город Северодвинск» Игорем Арсентьевым.
Молодежь Северодвинска