Android-експлойт у сповіщеннях може відправити вас на шкідливі сайти

Повідомлення Android

Дослідник безпеки Gabriele Digregorio виявив уразливість у системі показу посилань у сповіщеннях Android. Зломники можуть вставити невидимі Unicode-символи в повідомлення, щоб кнопка “Open link” вела не на вказану адресу, а на зовсім інший сайт — потенційно небезпечний. Про це повідомляє Android Authority.

До з’явлення патчу користувачам радять не клацати по кнопці в повідомленнях, а переходити до застосунку вручну та перевіряти URL.

Як працює атакa

Спосіб досить простий для реалізації:

  • Зловмисник включає в текст послання невидимі Unicode-символи (наприклад, U+200B);
  • Android відображає повний URL (наприклад, amazon.com), але розпізнає лише частину (наприклад, zon.com), через що кнопка веде не туди, куди бачите ви;
  • У тестах було показано, що через це можна направити жертву на фішинговий сайт або активувати дії у додатку (наприклад, згенерувати повідомлення в WhatsApp) без попереднього підтвердження;

Наскільки це серйозно

Уразливість стосується більшості сучасних пристроїв на Android 14, 15 і навіть 16 — зокрема, її підтвердили на Pixel 9 Pro. Google отримала повідомлення про проблему ще в березні 2025 року, оцінила її як середньої критичності та пообіцяла випустити виправлення у наступному оновленні безпеки. Найбільша небезпека полягає у можливості перенаправлення користувачів на фішингові сайти або активації шкідливих дій через глибокі посилання — без жодного підтвердження з боку користувача.

Як убезпечитися вже зараз

  1. Не клацайте посилання у сповіщеннях, особливо з невідомих додатків.
  2. Відкривайте повідомлення напряму в застосунку, щоб побачити справжнє посилання.
  3. Оновлюйте Android — очікується виправлення в найближчому безпековому патчі
  4. Увімкніть перевірку URL вручну, якщо сумніваєтеся.


Телеграм double.newsТелеграм double.news

Схожі Новини
Drive and Listen

Drive and Listen: катайтесь вулицями Лондона, Берліна, Токіо та слухайте місцеве радіо

Уявіть, що ви їдете вузькими вуличками Парижа, швидкісними магістралями Лос-Анджелеса чи серед жвавого натовпу Токіо, а з динаміків лунає місцеве радіо. Вам не потрібно бронювати квитки чи збирати валізи – усе це можливо завдяки сервісу Drive and Listen.
Детальніше
QR код

Як сканувати QR-код за допомогою смартфона: швидка інструкція

QR-коди давно стали частиною повсякденного життя — від меню в кафе до швидкої авторизації в застосунках. Але не всі знають, як правильно їх сканувати зі свого смартфона. У цій статті пояснюємо, як це зробити на iPhone та Android, без додаткових програм.
Детальніше