
Kaspersky Lab tadqiqotchilari xorijiy va mahalliy avtomobil almashish kompaniyalarining arizalarini o’rganish natijalarini taqdim etishdi.
Kaspersky Lab mutaxassislari avtomobil almashish kompaniyalarining o’ndan ortiq mobil ilovalarini tahlil qilishdi va tajovuzkorlar shaxsiy ma’lumotlarni o’g’irlash va hatto avtomobilni o’g’irlash uchun foydalanishi mumkin bo’lgan jiddiy zaifliklarni aniqladilar. Tadqiqotchilar AQSh, Yevropa va Rossiyada ishlatiladigan o’n uchta Android ilovasini tekshirib ko’rishdi va Google Play’dan 1 million martadan ortiq yuklab olishdi. Mutaxassislarning fikriga ko’ra, avtomobil almashish ilovalari kiberjinoyatchilar uchun turli sabablarga ko’ra qiziqarli bo’lishi mumkin. Masalan, ular qonuniy foydalanuvchining akkauntini buzib kirishlari va ularning hisobidan sayohat qilishlari, avtomobilni o’g’irlashlari yoki undan jinoiy maqsadlarda foydalanishlari mumkin. Hujumchilar shuningdek, foydalanuvchining harakatlarini kuzatishlari va ularning shaxsiy ma’lumotlariga kirishlari mumkin.
Yuqoridagi stsenariylar hozircha faqat nazariy jihatdan mumkin, ammo Shaxsiy hisobda ta’kidlanganidek, kiberjinoyatchilar allaqachon avtomobil almashish kompaniyasi mijozlarining buzib kirilgan akkauntlarini sotmoqdalar. Sotuvchilar o’z mahsulotlarini reklama qilib, xaridorlarga bir qator imtiyozlar, jumladan, haydovchilik guvohnomasisiz haydash imkoniyatini berishlarini da’vo qilmoqdalar.
Tadqiqot davomida LK mutaxassislari asosan ilovalarni teskari muhandislik qilish va super foydalanuvchi imtiyozlari bilan bajarish mumkinligini sinab ko’rishdi. Teskari muhandislik tajovuzkorlarga ilovalarning zararli versiyalarini yaratishga imkon beradi. Qurilmada super foydalanuvchi imtiyozlari bilan xakerlar maxfiy ma’lumotlarni o’g’irlashlari mumkin.
Ma’lum bo’lishicha, o’rganilgan barcha ilovalardan faqat bittasi teskari muhandislikdan himoyani amalga oshirgan, ammo u hali ham superuser imtiyozlari bilan bajarilishdan himoyalanmagan. Shunga qaramay, ilova ma’lumotlarni shifrlagan, bu hatto superuser imtiyozlariga ega bo’lgan kiberjinoyatchilar uchun ham qiyinchilik tug’dirgan.
Keyin, tadqiqotchilar avtomobil almashish ilovalarida ishlatiladigan parollarni ko’rib chiqdilar. Ko’pgina hollarda, kompaniyalar o’z mijozlariga zaif parollar yoki qisqa, bir martalik tasdiqlash kodlarini taqdim etishdi. Zaif parollar, cheksiz miqdordagi urinishlar bilan birgalikda, tajovuzkorlarga qo’pol kuch hujumini amalga oshirish va parol yoki kodni taxmin qilish imkonini beradi.
Tadqiqotchilar tahlil qilingan ilovalarning birortasini ham nomlamadilar. Biroq, ular Amerika va Yevropa kompaniyalarining ilovalari Rossiyadagi ilovalarga qaraganda xavfsizroq ekanligini aytishdi.
LC mutaxassislari tomonidan olib borilgan tadqiqotlar haqida batafsil ma’lumotni bu yerda topishingiz mumkin.