@estrella_congelada @contrinitiator люди привыкли доверять тем, к кому обращаются официально.
-
Ещё одна публикация про #max и тут есть что-то новое.
https://mastodon.social/@policyofghrust/116601723029976939


-
Тут ребята разобрали RuStore
> без нашего ведома и согласия в фоне скачивается и устанавливается #MAX
> Push с сервера запускает тихую установку приложения по имени пакета
> Установка MAX это не единственный путь, которым сервер инициирует установку. В отдельной фиче ru.vk.store.feature.preorder.autoinstall установка запускается обычным push-сообщением.
https://habr.com/ru/articles/1046710/ -
Там ещё официальный камент #RuStore, мол эта функциональность заради предзаказанных пользователем приложений
(бля, вот вы хоть раз задумывались о такой хуите?)
Но на самом деле:
> инфраструктура такого масштаба ( 67 лямов установок ) регулярно становится целью атак, и при возможности отправлять пуши текущая схема вырождается в «назови любой пакет из каталога -> он встанет в фоне» на устройствах с доступной тихой установкой, без всякого предзаказа со стороны жертвы.
> Привилегия тихой установки, серверные тогглы и отсутствие проверки происхождения пакета складываются слишком удобно, чтобы по умолчанию списывать всё на недосмотр.
> в систему зашит классический бэкдор. Отсутствие на клиенте элементарной проверки того, действительно ли вы запрашивали это приложение, превращает механизм в инструмент принудительной дистрибуции. Серверу достаточно отправить Push-сигнал, чтобы скрытно раскатать любой софт на миллионы устройств. По стандартам безопасности любого адекватного магазина приложений по типу Fdroid или Auroraoss - тихая установка нового ПО без явного согласия пользователя - это абсолютно недопустимый произвол.
-
@post_hardcore как проверял, что нет этого?
> Каждая запись содержит сразу несколько слоёв данных: идентификатор пользователя (userId), три геофикса (GPS, по сети, последний известный), MAC роутера, список сотовых вышек, оператор SIM, признак роуминга, признак использования VPN, заряд батареи, объём трафика и причину снимка.

-
Новый пост, с методикой-инструкцией для тех, кто не верит:
https://zhub.link/@habr/116752917285859643 -
@post_hardcore у тебя на прошивке возможно посмотреть:
в какое время какие разрешения запрашивало приложение?
#андроид -
@fili а нафига? [obtainium](https://mastodon.ml/@mintbug/114140012348453138) же есть
-
@fili ну то что он сам устанавливает сам приложения это фигня если сравнивать с другими компаниями, вроде на каких то телефонах, толи самсун г или сяоми, а может леново тоже мусорные приложения автоматом ставятся от всяких спонсоров
Да это неприятно, но люди же сами покупают такие телефоны которые невозможно пролить, или же не занимаются чисткой телефона с помощью shizuku+canta+shizuwall фаерволом
-
@vazinoc там ведь самое интересное даже не в установке приложений,
а в автоматическом запуске сторонних приложений.И ещё в этом сниффере:
> Каждая запись содержит сразу несколько слоёв данных: идентификатор пользователя (userId), три геофикса (GPS, по сети, последний известный), MAC роутера, список сотовых вышек, оператор SIM, признак роуминга, признак использования VPN, заряд батареи, объём трафика и причину снимка.
> RuStore
https://mastodon.moscow/@fili/116753427079605336
Здравствуйте! Похоже, вам интересна эта беседа, но у вас пока нет учетной записи.
Вы устали просматривать одни и те же посты каждый раз, когда заходите на сайт? После регистрации, вам не придётся искать обсуждения в которых вы принимали участие, настройте уведомления о новых сообщениях так как вам это удобно (по электронной почте или уведомлением). У вас появится возможность сохранять закладки и ставить лайки постам, чтобы выразить свою благодарность другим участникам сообщества.
С вашими комментариями этот пост может стать ещё лучше 💗
Зарегистрироваться Войти



