Рубріки: Новини

Нова технологія тапджекінга TapTrap несе загрозу для 76% усіх Android-застосунків

Дмитро Сімагін

Дослідники в галузі кібербезпеки виявили новий метод злому Android, який дозволяє зловмисникам отримати доступ до конфіденційних даних, оминаючи систему аутентифікації. Атака під назвою TapTrap використовує прозору анімацію інтерфейсу, створюючи розбіжність між тим, що бачить користувач, і тим, що відбувається на екрані. Про це повідомляє Bleeping Computer.

На відміну від традиційних методів перехоплення натискань (tapjacking), TapTrap працює навіть у тих програмах, які не мають жодних дозволів. Хакери можуть запускати прозорі системні вікна, маскуючи під звичайні елементи інтерфейсу. На думку користувача, він взаємодіє з нешкідливим додатком, але насправді натискає на невидимі кнопки, які можуть, наприклад, надати доступ до камери або скинути пристрій до заводських налаштувань.

Суть атаки полягає у маніпуляції системними анімаціями Android. Шкідлива програма може запускати важливі системні вікна, такі як запити дозволів або налаштування, з майже нульовою прозорістю. Ключова особливість TapTrap — використання анімації, яка робить цільове вікно практично невидимим. Цього можна досягти, задаючи початкову та кінцеву прозорість на рівні 0,01 (в Android прозорість задається в числах від 0 до 255). Додатково зловмисники можуть масштабувати інтерфейс, збільшуючи, наприклад, кнопку підтвердження весь екран, щоб підвищити ймовірність натискання.

Розробниками змодельованої атаки є дослідники з Віденського технічного університету та Університету Байройта Філіп Бір, Марко Скуарчіна та інші. Вони опублікували технічний опис бага на окремому веб-сайті та збираються подати свої висновки на симпозіумі з безпеки USENIX наступного місяця.

Перевіривши близько 100 000 програм в Google Play, експерти з’ясували, що 76% з них уразливі до TapTrap. Проблема зберігається навіть в останній версії Android 16. 

Представник Google вже заявив, що компанія працює над усуненням проблеми і готує патч, який з’явиться в одному з оновлень Android.

 

Останні статті

CEO Coinbase звільнив програмістів, які не використовували штучний інтелект

Генеральний директор криптовалютної біржі Coinbase Браян Армстронг розповів, що нещодавно звільнив програмістів, які ще не…

22.08.2025

Alibaba відкрила доступ до платформи агентного кодування Qoder

Компанія Alibaba представила Qoder — нову платформу на базі штучного інтелекту для для генерації та…

22.08.2025

В інтерфейс GitHub додали панель агентів

Платформа GitHub змінила інтерфейс, додавши на свої сторінки панель агентів. Вона дозволяє швидко делегувати завдання…

22.08.2025

У Visual Studio покращили автодоповнення коду через Copilot

Microsoft додала три нові опції в інтегроване середовище розробки Visual Studio, які надають більше контролю…

22.08.2025

Уряд США обіцяє не переслідувати розробників програмного забезпечення для DeFi-компаній

Міністерство юстиції США обіцяє не переслідувати розробників програмного забезпечення, які працюють над  створенням децентралізованих криптовалютних…

22.08.2025

AI Cyber Forum 2025 збере експертів та інноваторів з mono, Intellias та не тільки. Подія – безплатна

В умовах швидкого розвитку штучного інтелекту питання кібербезпеки трансформується та потребує нового погляду з боку…

21.08.2025