Вразливості AirDrop та Quick Share загрожують мільярдам пристроїв – як захиститися

Вразливості AirDrop та Quick Share загрожують мільярдам пристроїв – як захиститися

Дослідники з CISPA Helmholtz Center for Information Security виявили нові вразливості в системах AirDrop від Apple та Quick Share від Google. Ці вразливості загрожують понад п'яти мільярдам активних пристроїв у всьому світі. Зловмиснику достатньо наблизитися на відстань 30 метрів з ноутбуком, і він може скористатися слабкими місцями без будь-якого фізичного контакту, фішингового посилання або доступу до Wi-Fi.

Як працюють вразливості

Обидві системи обміну файлами запускають у фоновому режимі високопривілейовані служби, які активуються одразу, коли поблизу з'являється інший пристрій. Такий підхід надає перевагу зручності над безпекою. В AirDrop проблема полягає у фоновому демоні, який керує не лише AirDrop, а й AirPlay, Handoff, Universal Clipboard та Continuity Camera. Достатньо одного неправильно сформованого запиту, щоб спричинити збій усієї системи. Якщо зловмисник повторюватиме цей запит кожні кілька секунд, він може утримувати екосистему Apple фактично в заручниках і постійно виводити ці функції з ладу.

Quick Share на стороні Android не кращий. Дослідники тестували Samsung Galaxy S23 Ultra та клієнт Windows від Google. Вони виявили логічні обхідні шляхи, які дозволяють зловмисникам повністю обійти критичні кроки автентифікації. Крім того, у версії для Windows знайшли помилку в роботі з пам'яттю. Хоча Apple та Google майже не використовують спільний код, обидві потрапили в одну пастку: пожертвували безпекою заради зручності та виставили складні фонові процеси ще до перевірки особи відправника.

Наслідки для звичайних користувачів

На щастя, це не крадіжка даних – зловмисники не можуть просто вкрасти приватні фотографії. Для більшості користувачів ці вразливості становлять радше величезну незручність у вигляді відмови в обслуговуванні (DoS). Однак якщо ви часто передаєте файли за допомогою AirDrop або Quick Share, може бути дуже неприємно, коли хтось перехоплює стан вашого з'єднання.

Доступні виправлення та рекомендації

Apple вже виправив одну з трьох помилок в AirDrop у нещодавньому оновленні. Google також випустив виправлення для свого клієнта Windows. Інші проблеми, включаючи обхідні шляхи на Samsung, все ще перебувають у розробці або в режимі скоординованого оприлюднення. Але не чекайте лише на оновлення програмного забезпечення. Найбільш вразливими є користувачі, які налаштували пристрої на прийом файлів від «усіх». Негайно перейдіть у налаштування General на iPhone або в меню Quick Share на Android і змініть видимість на «Лише контакти» – або повністю вимкніть прийом.

Матеріал підготував сервісний центр remontandroid.cz — ремонт Android у Празі. Телефонуйте: +420 608 210 867.