Воронеж ТЕЛЕКОМ

В 89 приложениях доставки еды более 3,5 тыс. уязвимостей

В 89 приложениях доставки еды более 3,5 тыс. уязвимостей

Источник: ComNews

Специалисты по информационной безопасности ООО "Аппсек Солюшенс" (AppSec Solutions) провели исследование 89 российских приложений доставки еды и обнаружили в них более 3,5 тыс. уязвимостей, более 1,2 тыс. из них - критического уровня, 370 - высокого, 499 - среднего. Согласно сообщению компании, отрасль замыкает топ-5 отраслей по количеству критических и высоких уязвимостей, уступив стриминговым сервисам, финансам, корпоративным приложениям и средствам массовой информации.

"В пересчете на одно приложение это около 40 находок, из которых 18-19 требуют приоритетного исправления. При этом доставка лидирует среди всех отраслей и по числу уязвимостей низкого уровня: их обнаружено 211. Это самый большой "длинный хвост" мелких дефектов, которые по отдельности выглядят безобидно, но могут складываться в рабочую цепочку атаки. Среди критических уязвимостей чаще всего встречается хранение чувствительной информации в коде приложения. Среди уязвимостей высокого уровня преобладают небезопасные настройки AndroidManifest.xml и ошибки конфигурации сетевого взаимодействия. В этом режиме одинаковые блоки открытого текста шифруются одинаково, поэтому в зашифрованных данных сохраняются заметные закономерности", - гласит сообщение компании.

https://www.comnews.ru/content/247228/2026-09-04/2026-w36/1018/novaya-zaschita-wordpress-cepochek-postavok-sozdayot-okno-vozmozhnostey-dlya-khakerov-ekspert-kompanii-gazinformservis

Авторы исследования отметили, что специфика отрасли доставки заключается в широкой поверхности интеграции. Приложения содержат карты, трекинг курьера, пуши, платежные шлюзы, аналитику, программы лояльности и так далее. Если разработчик оставил ключ доступа к сервису в мобильной сборке, злоумышленник может извлечь его обычным декомпилятором без атаки на инфраструктуру компании. Следствием этого может стать не только уязвимость приложения, но и несанкционированное использование облачных сервисов бренда.

Руководитель продукта Appsec.Sting компании AppSec Solutions Никита Пинаев отметил, что связка "адрес, время доставки, состав заказа", которую злоумышленники могут получить из приложения, - нечто большее, чем контактные данные, это поведенческий профиль. С его помощью можно узнать график жизни человека, состав семьи, уровень дохода, а в сегменте e-grocery, то есть доставки продуктов, еще и косвенные признаки состояния здоровья, например, по заказам детского, диетического или специального питания.

Представитель пресс-службы AppSec Solutions отметил, что ситуация с информационной безопасностью и количеством критических уязвимостей в приложениях доставки еды год от года ухудшается. Одна из главных причин - увеличение объема кода и накопление технического долга. Не последнюю роль играет и вайб-кодинг, который наращивает объем кода, но не проходит достаточных проверок на безопасность.

https://www.comnews.ru/content/247223/2026-09-04/2026-w36/1010/khakery-ii-protiv-veb-servisov

"Более 1200 критических уязвимостей для такого класса приложений - вполне ожидаемый результат. Но называть доставку пятой по опасности отраслью я бы не стал. Такие исследования измеряют не конечный риск для бизнеса или пользователей, а скорее плотность дефектов - количество уязвимостей относительно релизного потока. А эти показатели не всегда напрямую связаны с реальным уровнем риска. Сервисы доставки обгоняют многие отрасли не потому, что в них слабее инженеры. Здесь очень высокий темп разработки: важно быстро выпускать изменения и сокращать time to market. При этом последствия эксплуатации уязвимостей обычно не настолько критичны, как, например, в финансовой сфере. Поэтому компании могут поддерживать интенсивный релизный поток, уделяя безопасности меньше внимания", - рассказал директор по продукту AppSec АО "Позитив Текнолоджис" Антон Жаболенко.

Ведущий эксперт Kaspersky GReAT (Глобальный центр исследования и анализа угроз АО "Лаборатория Касперского") Борис Ларин заметил, что у малого бизнеса исторически возникают проблемы с безопасностью сайтов и приложений, так как она требует высокого уровня экспертизы сразу в нескольких областях. По его словам, квалифицированных специалистов на рынке не хватает, а небольшой бизнес зачастую не может позволить себе содержать специалистов по ИБ высокого уровня.

"Одна из наиболее распространенных уязвимостей в приложениях - вшитые ключи. Как правило, при атаках на подобные сервисы злоумышленники стремятся похитить базы данных с данными пользователей. Однако в случае более серьезных уязвимостей атака может развиваться дальше: злоумышленники потенциально могут получить доступ к внутренней сети организации, похитить другие данные или запустить программу-шифровальщик", - сказал он.

Руководитель отдела развития бизнеса ПО Solar appScreener ГК "Солар" Владимир Высоцкий рассказал, что, по данным "Солар", в 75% приложений сервисов доставки еды, онлайн-аптек, маркетплейсов по продаже бытовой техники и электроники, товаров для дома и дачи выявлены критичные уязвимости, которые позволяют реализовать MITM-атаки (man in the middle, "человек посередине") и приводят к передаче конфиденциальной информации, личных и финансовых данных в руки злоумышленников. Он заметил, что уязвимости, связанные с DNS, обнаружены во всех исследованных приложениях доставки еды, а небезопасная собственная реализация SSL - в 75% из них, и добавил, что аудитория приложений по доставке еды превышает 50 млн человек, поэтому риски существенны для бизнеса и для пользователей.

"У сервисов доставки сложная цифровая инфраструктура: мобильное приложение взаимодействует с платежными системами, API, сервисами авторизации, картами и большим количеством внешних компонентов. Например, эксплуатация уязвимости DNS позволяет хакерам перенаправить трафик на поддельные серверы и перехватить данные, что создает риск компрометации пользовательских данных и загрузки вредоносного контента. Чем больше таких интеграций, тем больше потенциальных точек для ошибок. Второй вектор рисков создает ИИ, который массово используется в процессах вайб-кодинга. Если тестирование также отдано на откуп ИИ-сервисам без контроля AppSec-специалистов, то есть риск, что от 40 до 50% уязвимостей могут быть не выявлены в коде. Если при этом тестирование безопасности реализуется на последних этапах - перед выходом в прод, то риски реализации атак возрастают кратно. При этом потенциальные расходы на этапе, когда приложением пользуются миллионы человек, возрастают в тысячу раз по сравнению с расходами на тестирование на ранних этапах разработки", - рассказал он.

С ним согласился председатель совета по противодействию технологическим правонарушениям КС НСБ России, основатель компании "Интернет-Розыск" (входит в ГК "Киберсистема") Игорь Бедеров. Он отметил, что ширина поверхности атаки зависит от количества сервисов, задействованных в приложении, каждая точка их соединения - потенциальная брешь.

"Это особенность бизнес-модели, ориентированной на быстрые релизы. В результате этого код уходит в прод без должного ревью, пентестов и статического анализа. Более того, подобные стартапы растут быстро, и код, написанный на ранних этапах, не переписывается годами. Со временем появляются уязвимости, о которых никто не знает, пока их не найдет исследователь или злоумышленник. Отдельно отмечу проблему, о которой сказали в AppSec Solutions, - ключи доступа, оставленные в мобильной сборке. Разработчики часто хардкодят ключи от сторонних сервисов, например платежных систем, картографических провайдеров, аналитики, в самом приложении. Злоумышленник скачивает APK или IPA, прогоняет через декомпилятор - и получает доступ к внутренним API, базам или чужим облачным ресурсам", - заключил он.