Android-експлойт у сповіщеннях може відправити вас на шкідливі сайти

Повідомлення Android

Дослідник безпеки Gabriele Digregorio виявив уразливість у системі показу посилань у сповіщеннях Android. Зломники можуть вставити невидимі Unicode-символи в повідомлення, щоб кнопка “Open link” вела не на вказану адресу, а на зовсім інший сайт — потенційно небезпечний. Про це повідомляє Android Authority.

До з’явлення патчу користувачам радять не клацати по кнопці в повідомленнях, а переходити до застосунку вручну та перевіряти URL.

Як працює атакa

Спосіб досить простий для реалізації:

  • Зловмисник включає в текст послання невидимі Unicode-символи (наприклад, U+200B);
  • Android відображає повний URL (наприклад, amazon.com), але розпізнає лише частину (наприклад, zon.com), через що кнопка веде не туди, куди бачите ви;
  • У тестах було показано, що через це можна направити жертву на фішинговий сайт або активувати дії у додатку (наприклад, згенерувати повідомлення в WhatsApp) без попереднього підтвердження;

Наскільки це серйозно

Уразливість стосується більшості сучасних пристроїв на Android 14, 15 і навіть 16 — зокрема, її підтвердили на Pixel 9 Pro. Google отримала повідомлення про проблему ще в березні 2025 року, оцінила її як середньої критичності та пообіцяла випустити виправлення у наступному оновленні безпеки. Найбільша небезпека полягає у можливості перенаправлення користувачів на фішингові сайти або активації шкідливих дій через глибокі посилання — без жодного підтвердження з боку користувача.

Як убезпечитися вже зараз

  1. Не клацайте посилання у сповіщеннях, особливо з невідомих додатків.
  2. Відкривайте повідомлення напряму в застосунку, щоб побачити справжнє посилання.
  3. Оновлюйте Android — очікується виправлення в найближчому безпековому патчі
  4. Увімкніть перевірку URL вручну, якщо сумніваєтеся.


Телеграм double.newsТелеграм double.news

Схожі Новини
Стів Джобс

Архів Стівена Джобса опублікував нове інтерв’ю про його ранній успіх Pixar

Архів Стівена Джобса опублікував раніше невидане інтерв’ю 1999 року, приурочене до 30-річчя виходу мультфільму Історя іграшок. Матеріал відкриває нові деталі про ранній шлях Pixar та погляди Джобса на успіх студії, її модель роботи та роль таланту в команді.
Детальніше
Windows 11 SE

Microsoft визнає нові ризики безпеки через агентний ШІ у Windows 11

Microsoft офіційно попереджає про нові ризики безпеки, які з’являються разом із впровадженням агентних AI-можливостей у Windows 11. Компанія підтвердила, що запуск автономних AI-агентів, здатних взаємодіяти з файлами та застосунками користувача, може створити низку нових векторів атак. Щоби зменшити ці загрози, Microsoft вводить експериментальну функцію agent workspace, але визнає: непередбачувані ризики все одно можливі.
Детальніше
Subnautica 2

Глава Krafton звернувся до ChatGPT, щоб знайти спосіб зекономити $250 млн

Скандал навколо Subnautica 2 та студії Unknown Worlds набирає обертів. У новому передсудовому документі колишні керівники студії заявляють, що генеральний директор Krafton Чангхам Кім нібито намагався знайти шляхи, аби уникнути виплати бонусів командам розробників — зокрема навіть звертався до інструментів штучного інтелекту. Krafton ці звинувачення заперечує та називає їх маніпулятивними.
Детальніше