Защита от мошенников с вопросами к самой защите: эксперт разобрал APK Q’oriqchi

Защита от мошенников с вопросами к самой защите: эксперт разобрал APK Q’oriqchi

Vaib.uz (новости Узбекистана. 8 октября). В последнее время приложение APK Q’oriqchi рекламируют едва ли не из каждого утюга. Его предлагают установить для защиты телефона от вредоносных приложений и мошенников, а в продвижении активно участвуют правоохранительные органы. Уже дошло до того, что правоохранители настойчиво предлагают ученикам школ установить приложение и распространять ссылку на него в школьных чатах. Но, прежде чем массово нажимать «скачать», неплохо бы разобраться, что именно мы скачиваем.

Эксперт в сфере цифровой безопасности Шухрат Курбанов проанализировал приложение и обратил внимание на риски, о которых в призывах «установите и перешлите знакомым» обычно не рассказывают.

Курбанов поддерживает саму идею защиты граждан от мошеннических приложений и кражи денег с карт. Проблему он видит в реализации: по его оценке, хорошие намерения здесь могут создать большие риски в будущем.

Рекомендация государственная, разработчик – частный

Первый вопрос – кто стоит за продуктом. Как отмечает Курбанов, разработчиком указан некий Islom Baxtiyorov, а не МВД, Центр кибербезопасности или другой государственный орган. Судя по описанию приложения, компания или юридическое лицо за проектом не обозначены. При этом, по данным эксперта, у APK Q’oriqchi уже более миллиона загрузок.

То есть предлагаемая безопасность опирается на частника-одиночку. Конечно, частный разработчик сам по себе не означает небезопасный продукт. Вопрос возникает в другом месте: когда приложение массово продвигают представители государства, пользователи воспринимают его как официальный инструмент с соответствующими гарантиями. Но кто отвечает за безопасность обновлений, защиту аккаунта разработчика и возможные последствия – должно быть понятно до установки, а не после неприятного сюрприза.

Какие разрешения получает «защитник»?

По результатам анализа эксперта, приложение запрашивает доступ к Accessibility Service – службе специальных возможностей, причём без ограничения конкретными приложениями, а также доступ ко всем файлам устройства, списку установленных программ и интернету.

То есть установка приложения потенциально дает ему полный доступ на чтение, изменение и удаление абсолютно всех файлов во внутренней памяти устройства, включая документы, сканы, фотографии, архивы и загрузки. Приложение с таким разрешением может без вашего ведома прочитать личные документы, найти скан паспорта в папке «Загрузки» или выгрузить архив ваших фото на сторонний сервер.

Также это позволяет приложению видеть полный список всех без исключения программ, установленных на вашем смартфоне. Именно так работают банковские трояны: они смотрят список установленных программ, понимают, клиентом каких банков или криптобирж вы являетесь, и ждут момента, чтобы перехватить ввод или подсунуть фишинговое окно поверх реального приложения.

«Да, в текущей версии кода это не используется. Но если завтра почту разработчика взломают, или кто-то другой, менее честный получит к нему доступ – одно обновление может дать злоумышленникам полный контроль над миллионом телефонов. Никаких дополнительных разрешений система уже не спросит, их уже дали», – подчеркнул эксперт.

Что отправляется за пределы телефона?

Ещё один вопрос касается прозрачности обработки данных. По словам Курбанова, в карточке Google Play указано, что данные не передаются третьим лицам, однако приложение отправляет хэши APK-файлов на серверы VirusTotal.

Более того, в коде приложения, отмечает эксперт, уже заложен функционал для выгрузки самих файлов целиком, он просто пока не активирован, но его можно включить одним небольшим апдейтом.

Защита должна вызывать доверие, а не требовать его авансом

​В итоге, отмечает эксперт, получается странная ситуация – чтобы защитить граждан от потенциальных троянов, госорганы массово стимулируют их устанавливать приложение с большими правами, которые как раз и бывают у банковских вирусов.

«Если МВД хочет защищать граждан, это должен быть государственный продукт, в идеале с открытым кодом, аудитом безопасности и понятной юридической ответственностью. Начать можно хотя бы с того, чтобы приложение было от официального органа», – считает он.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *