Уязвимость в EngageLab SDK, используемом в более чем 50 миллионах приложений Android, могла подвергнуть риску личные эти пользователей, особенно владельцев криптовалютных кошельков. Более 30 миллионов установок критических приложений были подвержены атаке, способной обойти защиту Android и получить доступ к приватной информации.
Что за уязвимость
Согласно отчету исследователей Microsoft Defender, уязвимость, описываемая как «обход безопасности», позволяет приложениям, использующим один и тот же SDK, получать несанкционированный доступ к данным. Важно отметить, что уязвимость затрагивает интеграции с EngageLab SDK, что делает риски особенно острыми для криптовалютных средств.
После сообщения о проблеме в апреле 2025 года, компания EngageLab выпустила обновление версии 5.2.1 в ноябре того же года, позволяющее устранить указанные недостатки. Версия 4.5.4 была отмечена как уязвимая, в результате чего уязвимость получила значительное внимание со стороны СМИ.
Технические детали уязвимости
Уязвимость связана с редирекцией намерений (intent redirection), что позволяет злоумышленникам использовать доверенные контексты для доступа к этим приложений. К примеру, вредоносное приложение, установленное на устройство, может с легкостью получить доступ к внутренним каталогам и личной информации. При этом не обнаружено фактов злоупотребления этой уязвимостью до её исправления.
И что с этого для нас?
Для разработчиков и компаний, использующих EngageLab SDK, это хороший повод для немедленного обновления до последней версии. Учитывая масштабы использования SDK в приложениях, важно проявлять высокую степень осторожности и следить за безопасностью своих программных решений, чтобы избежать возможных утечек данных. Эту уязвимость стоит рассматривать как сигнал к тому, что зависимости от сторонних SDK создают риски, которые нужно активно минимизировать.
В дальнейшем ситуация требует пристального внимания к выбору сторонних решений. Учитывая растущую зависимость от внешних инструментов, риск компрометации приложений становится все более актуальным. Разработчикам стоит проанализировать свои зависимости и полноценно оценить их влияние на безопасность пользователей.