По итогам 2025 года доля российских мобильных приложений, содержащих уязвимости критического и высокого уровня опасности, достигла 84%. Такие данные содержатся в ежегодном исследовании компании AppSec Solutions, с которым ознакомился «Коммерсантъ».
🔎 В рамках исследования методом «черного ящика» (без доступа к исходному коду) было протестировано более 1,2 тыс. популярных Android-приложений.
▶️ Общее количество уязвимостей 48,8 тыс. (+63% к показателю 2024 года, когда было выявлено 29,9 тыс.)
▶️ Более 19 тыс. критических уязвимостей
▶️ 75% приложений с доступом к конфиденциальным данным пользователей
▶️ Количество наиболее опасных уязвимостей за последние три года увеличилось практически в десять раз, достигнув 1 921 случая в 2025 году
В компании AppSec Solutions отмечают, что часть роста связана с углублением методов анализа:
☁️ Лидерами по общему количеству выявленных проблем в 2025 году стали:
- Игры
- Стриминговые платформы
- Финансы
- Приложения для бизнеса
- СМИ
🧠 Основной тип угроз и роль ИИ
Среди критических уязвимостей лидирует небезопасное хранение токенов, ключей и пользовательских данных. Увеличение объемов использования ИИ-сгенерированного кода приводит к тиражированию ошибок и небезопасных паттернов.
По данным пресс-службы ГК «Солар», популярные языковые модели пропускают от 40% до 50% уязвимостей в коде
🎇 Применительно к банковским приложениям Полунин выделяет два системных фактора:
1️⃣ Усложнение функционала — приложения содержат огромный объем стороннего кода через библиотеки и компоненты для проведения платежей, управления биометрией, общения с поддержкой. Это ведет к росту количества «зашитых» в код бэкдоров и точек небезопасного хранения чувствительных данных.
2️⃣ Приоритет скорости над безопасностью — «требование бизнеса выпускать новые «фичи» как можно быстрее, зачастую без должного тестирования и обкатки».
#кибербезопасность #AppSec #уязвимости #мобильныеприложения #российскиеразработчики #ИИ #инфобезопасность #news #pentest #cyber
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
В компании AppSec Solutions отмечают, что часть роста связана с углублением методов анализа:
«Часть проблем, которые мы фиксируем сейчас, раньше попросту не детектировалась»
- Игры
- Стриминговые платформы
- Финансы
- Приложения для бизнеса
- СМИ
Среди критических уязвимостей лидирует небезопасное хранение токенов, ключей и пользовательских данных. Увеличение объемов использования ИИ-сгенерированного кода приводит к тиражированию ошибок и небезопасных паттернов.
«ИИ хорошо справляется с написанием работающего кода, но именно безопасный код он умеет писать не всегда, потому что был обучен на примерах, которые сейчас представляют собой устаревшие или уязвимые практики разработки», — комментирует Сергей Полунин, руководитель группы защиты инфраструктурных IT-решений компании «Газинформсервис»
По данным пресс-службы ГК «Солар», популярные языковые модели пропускают от 40% до 50% уязвимостей в коде
Дополнительным негативным фактором выступает нехватка квалифицированных
AppSec-специалистов
, что усиливает проблему накопления ошибок в коде, включая критичные, которые провоцируют утечку конфиденциальной и личной информации пользователей.
#кибербезопасность #AppSec #уязвимости #мобильныеприложения #российскиеразработчики #ИИ #инфобезопасность #news #pentest #cyber
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤5👍4😱1
Исследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.
Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл.
Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.
Но текст inline-кнопок записывался напрямую:
button.text.toUtf8()То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри text, мог интерпретироваться браузером как настоящий markup, включая JavaScript.
При обычном использовании Telegram это было незаметно: клиент отображал содержимое кнопки как обычный текст. Проблема возникала именно на этапе формирования HTML-файла, который затем открывался уже в браузере.
Злоумышленник создаёт сообщение с вредоносной inline-кнопкой. Такое сообщение может попасть в целевой чат через пересылку.
Далее пользователь спустя месяцы экспортирует историю переписки в HTML и открывает файл. В этот момент внедрённый код выполняется в контексте страницы.
Таким образом, между размещением payload и его выполнением может пройти очень много времени — сообщение фактически превращается в своеобразную «бомбу замедленного действия».
Согласно PoC исследователей, JavaScript получил доступ к данным, отображённым в экспортированной странице:
Кроме того, XSS позволяла изменять DOM страницы. Например, содержимое экспорта можно было заменить поддельной формой авторизации или визуально изменить отображаемую историю сообщений. При этом серверная история Telegram не изменялась — речь шла именно о содержимом открытой HTML-страницы.
Telegram исправил проблему в коммите 8457d13a, применив SerializeString() к тексту inline-кнопок.
Уязвимость была исправлена в Beta v6.9.4 и Stable v7.0.1. На момент публикации исследования публичного CVE для этой проблемы ещё не было.
Если у вас сохранились старые HTML-экспорты, созданные уязвимой версией Telegram Desktop, само обновление клиента не переписывает эти файлы. Поэтому с ними также стоит обращаться осторожно.
#Telegram #XSS #StoredXSS #WebSecurity #AppSec #CVE #Cybersecurity #InfoSec #BugBounty
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥2😁1
Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости.
Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты.
Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов.
Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов.
Turbo Intruder поддерживает несколько движков:
Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий.
Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы.
def queueRequests(target, wordlists):
engine = RequestEngine(
endpoint=target.endpoint,
concurrentConnections=5,
requestsPerConnection=100,
engine=Engine.THREADED
)
for word in open('/usr/share/dict/words'):
engine.queue(target.req, word.rstrip())
def handleResponse(req, interesting):
table.add(req)Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа.
Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger.
#BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🔥2😁1