Воскресенье, 26 октября, 2025
  • Разместить пресс-релиз
Новости Киева и Украины
  • Киев
  • Украина
  • Политика
  • Финансы
  • Мир
  • Спорт
  • Hi-Tech
No Result
View All Result
Новости Киева и Украины
Home Hi-Tech

Пользователи Android по всему миру получили странные сообщения таинственного происхождения

01.09.2020
A A
0
Share on FacebookShare on Twitter

Пользователям Android приходили бессодержательные уведомления: возможно, кто-то пытался проверить слабые места в протоколе Google FCM.

Атака ни о чем

Это интересно

Фриспины за регистрацию — подарок, который может привести к крупному выигрышу

Фриспины за регистрацию — подарок, который может привести к крупному выигрышу

12.08.2025
11
Для каких участков тела используют вибромассажеры

Для каких участков тела используют вибромассажеры

22.06.2025
15

Владельцы смартфонов на базе Android по всему миру получали серию странных уведомлений неясного происхождения. Эксперты компании Sophos полагают, что речь идет о хакерах, тестирующих уязвимость в нескольких популярных приложениях под Android, которые гипотетически позволяют получить контроль над службой FCM (Firebase Cloud Messaging). В заголовках уведомлений как раз значилось FCM Messages.

Первыми эти сообщения получили пользователи Google Hangouts; позднее аналогичные уведомления пришли пользователям Microsoft Teams.

Эксперты Sophos обратили внимание на недавнюю публикацию, которую сделал эксперт в сфере кибербезопасности под псевдонимом Abss, в которой он задавался вопросом, насколько безопасен механизм аутентификации между приложениями под Android, использующими FCM, и серверной стороной этой службы.

Abss выяснил, что существует возможность извлечь токены авторизации FCM из множества популярных приложений, используя отладочные инструменты. Те мониторят работу приложения и в критических точках записывают данные — аргументы и вызовы функций. Затем Abss нашел способ доставлять посторонние сообщения через специфические HTTP-запросы к интерфейсу службы FCM; однако это зависит от так называемых «тем» (topics) — серверных атрибутов, определяемых приложением; например, приложение может задать тему «новости» (news) и сгруппировать пользователей, заинтересованных в новостных материалов, так чтобы им всем сразу направлялись сходные уведомления.

Поначалу Abss решил, что потенциальному злоумышленнику потребуется угадывать названия тем, на которые подписываются пользователи того или иного приложения, что означало необходимость сперва угадать или иным способом определить список тем для каждого из интересующих его приложений.

Однако вскоре выяснилось, что можно рассылать одни и те же уведомления сразу по целым комбинациям тем (объединяемых через булевы операции), что значительно расширяло потенциальный круг получателей, а также задать отправку уведомлений всем, кто не заинтересован в какой-либо теме. То есть, если в качестве такой темы задать случайную комбинацию символов, уведомления поступят всем пользователям данного приложения. Просто в силу банальной логической операции.

Практическая работа

В Sophos полагают, что кто-то очень внимательно изучил публикацию Abss и попытался на практике использовать описанную в ней проблему, следствием чего и стала «странная» рассылка.

В Microsoft уже заявили, что выяснили, в чем заключается проблема, и приняли меры к ее разрешению; Google также обновил Hangouts, чтобы подобные уведомления не сыпались пользователям.

Однако очевидно, что аналогичные меры придется принимать и многим другим разработчикам.

«FCM — весьма популярный у разработчиков интерфейс, и, следовательно, он используется во множестве разных приложений. Исправления необходимо вносить во все, — считает Анастасия Мельникова, эксперт по информационной безопасности компании SEC Consult Services. — И хотелось бы надеяться, что Google также найдет или уже нашел возможность нейтрализовать проблему в самом FCM. Но в целом проблема намного шире: речь идет о том, чтобы предотвратить несанкционированную выдачу любых токенов, API и чувствительной информации из приложений».

Источник: cnews.ru

ShareTweetShareShare

Популярные новости

Фриспины за регистрацию — подарок, который может привести к крупному выигрышу
Hi-Tech

Фриспины за регистрацию — подарок, который может привести к крупному выигрышу

12.08.2025
0
11

Мир онлайн-казино постоянно развивается, а...

Read more
Для каких участков тела используют вибромассажеры

Для каких участков тела используют вибромассажеры

22.06.2025
15

Яке призначення шлейфів у сучасних смартфонах?

09.05.2025
20

Чохли для смартфонів — захист і стиль

20.03.2025
35
Як обрати монітор 22 дюйми для ПК

Як обрати монітор 22 дюйми для ПК

08.01.2025
35

Что нужно знать при выборе лучшего хостинга?

21.10.2024
31
Подробный обзор Apple iPhone 14 Pro Max

Подробный обзор Apple iPhone 14 Pro Max

26.08.2024
30
Next Post
Умерла украинская олимпийская чемпионка по спортивной гимнастике

Умерла украинская олимпийская чемпионка по спортивной гимнастике

ПОПУЛЯРНЫЕ НОВОСТИ

  • После ракетных обстрелов в Киеве возобновили теплоснабжение

    После ракетных обстрелов в Киеве возобновили теплоснабжение

    0 shares
    Share 0 Tweet 0
  • В Раде назвали остановку роста долгов главной задачей в энергетике

    0 shares
    Share 0 Tweet 0
  • Переход на зимнее время: чем грозит украинцам перевод часов

    0 shares
    Share 0 Tweet 0
  • У Києві після нічної атаки рф балістикою залучили вертоліт: нові кадри наслідків

    0 shares
    Share 0 Tweet 0
  • Київ та область під прицілом БпЛА: в небі летять небезпечні об’єкти

    0 shares
    Share 0 Tweet 0

ОПРОС

Пошли бы вы на уступки русне из-за отсутствия света\тепла?
Результаты
  • Trending
  • Comments
  • Latest
После ракетных обстрелов в Киеве возобновили теплоснабжение

После ракетных обстрелов в Киеве возобновили теплоснабжение

03.01.2024
В Раде назвали остановку роста долгов главной задачей в энергетике

В Раде назвали остановку роста долгов главной задачей в энергетике

30.12.2023
Переход на зимнее время: чем грозит украинцам перевод часов

Переход на зимнее время: чем грозит украинцам перевод часов

25.10.2025
У Києві після нічної атаки рф балістикою залучили вертоліт: нові кадри наслідків

У Києві після нічної атаки рф балістикою залучили вертоліт: нові кадри наслідків

26.10.2025
Трамп назвал прекращение войн своим хобби

Трамп назвал прекращение войн своим хобби

26.10.2025
Один із мостів Києва частково перекритий: чому і де ускладнено рух

Один із мостів Києва частково перекритий: чому і де ускладнено рух

26.10.2025
На фронте уже более 70 боев за сутки: Генштаб назвал самое горячее направление

На фронте уже более 70 боев за сутки: Генштаб назвал самое горячее направление

26.10.2025
Огненное Эль-Класико. Мадридский Реал обыграл Барселону

Огненное Эль-Класико. Мадридский Реал обыграл Барселону

26.10.2025
  • Реклама
  • Контакты
Редакция: kievnews.net@gmail.com
Реклама: digestmediaholding@gmail.com

Использование любых материалов сайта разрешается при условии ссылки на kievnews.net
Интернет-СМИ должны использовать прямую открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала.
Редакция сайта может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2016-2024 Новости Киева и Украины. All Rights reserved.

No Result
View All Result
  • Киев
  • Украина
  • Политика
  • Финансы
  • Мир
  • Спорт
  • Hi-Tech

Использование любых материалов сайта разрешается при условии ссылки на kievnews.net
Интернет-СМИ должны использовать прямую открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала.
Редакция сайта может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2016-2024 Новости Киева и Украины. All Rights reserved.