Android-експлойт у сповіщеннях може відправити вас на шкідливі сайти

Повідомлення Android

Дослідник безпеки Gabriele Digregorio виявив уразливість у системі показу посилань у сповіщеннях Android. Зломники можуть вставити невидимі Unicode-символи в повідомлення, щоб кнопка “Open link” вела не на вказану адресу, а на зовсім інший сайт — потенційно небезпечний. Про це повідомляє Android Authority.

До з’явлення патчу користувачам радять не клацати по кнопці в повідомленнях, а переходити до застосунку вручну та перевіряти URL.

Як працює атакa

Спосіб досить простий для реалізації:

  • Зловмисник включає в текст послання невидимі Unicode-символи (наприклад, U+200B);
  • Android відображає повний URL (наприклад, amazon.com), але розпізнає лише частину (наприклад, zon.com), через що кнопка веде не туди, куди бачите ви;
  • У тестах було показано, що через це можна направити жертву на фішинговий сайт або активувати дії у додатку (наприклад, згенерувати повідомлення в WhatsApp) без попереднього підтвердження;

Наскільки це серйозно

Уразливість стосується більшості сучасних пристроїв на Android 14, 15 і навіть 16 — зокрема, її підтвердили на Pixel 9 Pro. Google отримала повідомлення про проблему ще в березні 2025 року, оцінила її як середньої критичності та пообіцяла випустити виправлення у наступному оновленні безпеки. Найбільша небезпека полягає у можливості перенаправлення користувачів на фішингові сайти або активації шкідливих дій через глибокі посилання — без жодного підтвердження з боку користувача.

Як убезпечитися вже зараз

  1. Не клацайте посилання у сповіщеннях, особливо з невідомих додатків.
  2. Відкривайте повідомлення напряму в застосунку, щоб побачити справжнє посилання.
  3. Оновлюйте Android — очікується виправлення в найближчому безпековому патчі
  4. Увімкніть перевірку URL вручну, якщо сумніваєтеся.

Схожі Новини
Microsoft Edge

Microsoft впровадила безпечне розсилання паролів для бізнесу в Edge for Business

Microsoft представила у Microsoft Edge for Business функцію Secure Password Deployment — можливість безпечно поширювати зашифровані паролі серед співробітників. Відтепер ІТ-адміністратори можуть централізовано додавати, оновлювати або відкликати доступ до облікових записів без ризику для безпеки.
Детальніше
Google Weather Lab

Google запускає «Weather Lab»: новий AI-підхід до прогнозування тропічних циклонів

Google DeepMind і Google Research представили Weather Lab — інтерактивну платформу для демонстрації нових AI‑моделей прогнозування тропічних циклонів. У партнерстві з U.S. National Hurricane Center, проєкт покликаний покращити точність прогнозів шляхом поєднання штучного інтелекту з класичними моделями.
Детальніше
Google Pixel 10

Magic Cue: нова AI-функція Pixel 10 для прогнозування дій та інформації

Google готує до запуску нову функцію штучного інтелекту — Magic Cue, яка стане ексклюзивною особливістю смартфонів Pixel 10. Цей інструмент, що є наступником скасованої ініціативи Pixel Sense, автоматично підказує корисну інформацію та дії, орієнтуючись на те, що користувач робить у певному застосунку.
Детальніше