Samsung закрыла 176 уязвимостей в мобильных приложениях: подробности
Компания Samsung устранила 176 уязвимостей в своих мобильных приложениях, обнаруженных исследователями Oversecured. Проблемы затрагивали предустановленное ПО, включая приложения для камеры и галереи, и могли привести к утечке данных. Пользователям рекомендуется обновить устройства.

Samsung объявила об устранении 176 уязвимостей в своих мобильных приложениях, которые были выявлены специалистами по кибербезопасности из компании Oversecured. Исследователи подчеркнули, что термин «bloatware» (предустановленное ПО) приобрел новое значение: многие из этих приложений поставляются вместе с устройствами и не могут быть удалены пользователем, что делает их привлекательной целью для злоумышленников. Уязвимости были обнаружены в таких приложениях, как Samsung Camera, Samsung Gallery, Samsung Voice Recorder и других, и уже исправлены в последних обновлениях.
Samsung закрыла 176 уязвимостей: что известно
Исследователи из Oversecured, которые специализируются на анализе безопасности мобильных приложений, провели масштабное исследование предустановленного программного обеспечения Samsung. В результате они обнаружили 176 уязвимостей, охватывающих различные категории проблем: от неправильной обработки разрешений до недостаточной защиты данных при передаче. Все найденные проблемы были переданы в Samsung, и компания выпустила исправления в рамках регулярных обновлений безопасности.
Среди затронутых приложений оказались не только популярные сервисы, такие как Samsung Camera и Samsung Gallery, но и менее известные компоненты, например, приложение для записи голоса и системные утилиты. Oversecured отметила, что особенно опасными являются уязвимости в приложениях, которые имеют доступ к конфиденциальным данным, таким как фотографии, контакты и геолокация. В некоторых случаях злоумышленник мог получить доступ к данным без ведома пользователя, используя специально созданные вредоносные приложения.
Samsung подтвердила, что все 176 уязвимостей были устранены, и рекомендовала пользователям обновить свои устройства до последних версий прошивки. Компания также поблагодарила исследователей за сотрудничество в рамках программы bug bounty, которая позволяет сторонним экспертам сообщать о проблемах безопасности и получать вознаграждение.
Предыстория и контекст
Проблема предустановленного ПО на смартфонах не нова. Производители часто добавляют собственные приложения, которые не всегда проходят такой же строгий аудит безопасности, как основные компоненты системы. В случае Samsung, количество предустановленных приложений особенно велико: от фирменных сервисов до партнерских программ. Это увеличивает поверхность атаки для потенциальных злоумышленников.
Oversecured уже известна своими исследованиями в области безопасности мобильных приложений. Ранее компания находила уязвимости в приложениях Google, Xiaomi и других производителей. Регулярные отчеты Oversecured помогают индустрии улучшать защиту пользовательских данных, однако подобные находки подчеркивают системную проблему: многие предустановленные приложения имеют доступ к чувствительным данным, но их безопасность часто недооценивается.
В контексте ужесточения регулирования в области защиты данных, например, в Европейском союзе, где действует GDPR, а также в России, где активно обсуждаются законы о цифровой безопасности, подобные инциденты могут привести к усилению контроля за предустановленным ПО. Samsung уже сталкивалась с критикой за избыточное количество приложений, и это исследование может стать дополнительным аргументом для пользователей, которые предпочитают чистые версии Android.
Как это работает: почему уязвимости опасны
Уязвимости в предустановленных приложениях опасны тем, что они часто имеют повышенные привилегии. Например, приложение камеры может получить доступ к микрофону и камере без явного согласия пользователя, а приложение галереи — к хранилищу файлов. Если злоумышленник находит способ использовать эти привилегии, он может украсть личные данные или установить вредоносное ПО.
В случае Samsung, исследователи обнаружили уязвимости, которые позволяли обходить механизмы безопасности Android, такие как песочница приложений. Это означало, что одно вредоносное приложение могло получить доступ к данным других приложений, нарушая изоляцию, которая является основой безопасности Android. По сути, это делало устройства уязвимыми для атак, которые ранее считались невозможными.
Технические подробности: что было найдено
Oversecured не раскрывает все детали, чтобы не давать злоумышленникам готовые инструменты, но отмечает, что уязвимости были классифицированы по уровню серьезности. Некоторые из них позволяли выполнить произвольный код с правами приложения, другие — получить доступ к данным без прав. В частности, была обнаружена проблема в приложении Samsung Gallery, которая позволяла изменять или удалять файлы пользователя, а также потенциально загружать вредоносные файлы.
Кроме того, исследователи выявили уязвимости в системных компонентах, которые не являются отдельными приложениями, но используются многими приложениями Samsung. Это значительно усложняет исправление, так как требует обновления всей системы, а не только отдельных программ. Samsung выпустила исправления в рамках ежемесячных обновлений безопасности, которые распространяются на большинство устройств, включая флагманские модели Galaxy S и Note.
Эксперты отмечают, что подобные находки являются обычной практикой в индустрии, и Samsung не является исключением. Однако количество уязвимостей — 176 — вызывает вопросы о качестве процессов разработки и тестирования в компании. В то же время, быстрое исправление всех проблем свидетельствует о серьезном подходе Samsung к безопасности.
Кого затронет и как
Уязвимости затрагивают всех пользователей смартфонов Samsung, которые используют предустановленные приложения. Поскольку эти приложения нельзя удалить без получения root-прав, большинство пользователей остаются уязвимыми до установки обновления. Samsung уже распространила исправления, но скорость их доставки зависит от региона и оператора связи. В России и странах СНГ обновления могут приходить с задержкой, поэтому пользователям рекомендуется проверять наличие обновлений вручную в настройках устройства.
Для бизнес-пользователей, которые используют устройства Samsung в корпоративной среде, эта проблема особенно актуальна, так как уязвимости могли быть использованы для доступа к корпоративным данным. Компаниям следует убедиться, что их устройства обновлены, и рассмотреть возможность использования сторонних решений для управления мобильными устройствами (MDM), которые могут ограничить доступ к потенциально опасным приложениям.
Разработчикам приложений стоит обратить внимание на уроки из этого инцидента: даже если приложение не является основным продуктом, его безопасность должна быть приоритетом. Oversecured рекомендует проводить регулярные аудиты безопасности и использовать инструменты статического анализа для выявления потенциальных проблем до выпуска.
Что будет дальше
Samsung продолжит работу над улучшением безопасности своих приложений, но пользователям не стоит расслабляться. Oversecured заявила, что планирует продолжить исследование предустановленного ПО других производителей, что может привести к новым находкам. В ближайшее время Samsung выпустит очередные обновления безопасности, которые, вероятно, будут содержать исправления для других уязвимостей.
Эксперты прогнозируют, что в будущем производители будут уделять больше внимания безопасности предустановленных приложений, возможно, пересмотрят подход к их количеству и функциональности. В то же время, пользователям рекомендуется быть осторожными с правами, которые они предоставляют приложениям, и регулярно обновлять свои устройства, чтобы защитить свои данные.
Итог
Samsung закрыла 176 уязвимостей в своих мобильных приложениях, что является важным шагом для защиты пользовательских данных. Однако инцидент подчеркивает, что предустановленное ПО может быть серьезной угрозой безопасности. Пользователям следует немедленно обновить свои устройства и следить за будущими обновлениями, чтобы оставаться защищенными. Исследование Oversecured также напоминает о важности аудита безопасности в мобильной экосистеме.