Рискуем не по-детски: большинство приложений для детей и родителей уязвимы для утечки личных данных и манипуляций с контентом

Рискуем не по-детски: большинство приложений для детей и родителей уязвимы для утечки личных данных и манипуляций с контентом

Компания AppSec Solutions на базе продукта «Стингрей» проанализировала защищенность 37 мобильных приложений в категории «Для детей и родителей», размещенных в App-магазинах. Результат не радует: почти все приложения содержат уязвимости, которые не только могут привести к утечке персональных данных, но и позволяют хакерам манипулировать экранами без ведома пользователя – например, «подсовывать» детям опасный контент.

В выборку исследования вошли обучающие языковые приложения, программы для тренировки чтения и логопедических занятий, детские мобильные игры, а также приложения родительского контроля. Все они были протестированы по 7 ключевым видам уязвимостей.

- Мы решили проанализировать мобильные приложения из категории «Для детей и родителей» накануне 1 сентября, когда родители активно подключают большое количество «обучалок» к началу нового учебного года. Но тезис «все лучшее детям», к сожалению, не сработал: практически в каждом из рассмотренных приложений чувствительные данные пользователя хранятся или передаются в небезопасном виде», – отметил владелец продукта «Стингрей» компании AppSec Solutions Юрий Шабалин.

Из всех категорий лидером по количеству проблем является «Хранение чувствительной информации в открытом виде» (134 случая). В тройку антилидеров входят также категории «Недостаточная проверка среды выполнения» (66 проблем) и «Ошибки валидации данных» (40 проблем).

 12.png

Именно эти три категории наиболее тесно пересекаются между собой и усугубляют проблемы друг друга. К примеру, если приложение хранит в открытом виде пароль пользователя и в нем же присутствует проблема с чтением локальных файлов другим приложением, вместе это дает возможность любому приложению на устройстве получить пароль пользователя.

- 36 из 37 приложений содержат уязвимость «Недостаточная проверка среды выполнения». Это означает, что приложение «не смотрит по сторонам», то есть не определяет среду, в которой работает. Это могут быть и взломанные устройства, и запуск в среде эмуляции. На втором месте «Отсутствие обфускации приложения»: простыми словами, этот критерий показывает, что приложения не защищают свой код, и злоумышленники могут им воспользоваться, нанося вред не только компании, но и пользователям. Третий критичный показатель – категория «Ошибки валидации данных». Если приложение заинтересует хакеров – уязвимости из данной категории позволит им открывать любые экраны без ведома пользователя, читать внутренние файлы и открывать произвольные адреса – в том числе «подсунуть» ребенку опасный контент, – сказал Юрий Шабалин.

13.png

похожие материалы

Стрелочка
Стрелочка
Apple объяснила удаление Max из App Store санкциями
Apple объяснила удаление Max из App Store санкциями

Apple заявила, что мессенджер Max был удален из App Store из-за правил соблюдения санкций: в комментарии Русской службе BBC компания уточнила, что соблюдает законы юрисдикций, в которых работает, но не раскрыла, о каких именно санкциях идет речь.

ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ
ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ

На полях Петербургского международного экономического форума заместитель генерального директора «Газпром-Медиа Холдинга» Сергей Косинский, возглавляющий направление цифровых активов, представил аналитический срез ключевых ИБ-вызовов медиаиндустрии.

Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз
Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз

В Москве на площадке «Группы Астра» состоялось заседание Комитета по информационным технологиям Ассоциации менеджеров, посвященное теме: «Кибербезопасность: защита от атак, которые могут остановить бизнес».