КИБЕРБЕЗОПАСНОСТЬ

В приложениях доставки нашли 3585 уязвимостей

3585 уязвимостей нашли в 89 российских приложениях доставки еды и продуктов: треть проблем получила критический уровень риска.

✍️ Редакция iTech News | 08.09.2026 | ⏱ 4 мин | Источник: CNews
🛡

В 89 российских приложениях доставки еды и продуктов нашли 3585 проблем безопасности. Уязвимости приложений доставки оказались не косметической историей про «надо бы поправить конфиг», а риском для персональных данных, антифрода, платежной инфраструктуры и расходов на сторонние API.

Исследование провела AppSec Solutions с помощью платформы Appsec.Sting, сообщает CNews. Проверяли самые скачиваемые российские мобильные приложения в категории «Доставка еды и продуктов». Метод был прикладной: приложения брали из открытых источников, устанавливали и анализировали как внешний атакующий, без доступа к исходному коду. Всего проверка шла по 74 типам уязвимостей.

Из 3585 найденных проблем 1290 получили критический уровень риска, еще 370 — высокий, 499 — средний. В пересчете на одно приложение выходит примерно 40 находок, из них 18–19 требуют приоритетного исправления. По сумме критических и высоких проблем доставка попала в топ-5 отраслей с самым заметным риском, уступив стриминговым сервисам, финансам, корпоративным приложениям и СМИ. Для сегмента, который каждый день возит людям еду, лекарства, продукты и бонусные баллы, это не самый уютный рейтинг.

Самая частая критическая ошибка — чувствительные данные, оставленные прямо в коде мобильной сборки. Речь может идти о ключах доступа, токенах и других секретах, которые не должны жить внутри APK или приложения, доступного любому пользователю. Если такой секрет попал в сборку, злоумышленнику не нужно взламывать инфраструктуру компании: достаточно декомпилировать приложение и посмотреть, что разработчики случайно положили внутрь. Для мобильной разработки это старая проблема, но доставка делает ее особенно неприятной из-за количества внешних интеграций.

У сервисов доставки широкая поверхность атаки: карты, геокодирование, отслеживание курьера, пуш-уведомления, платежные шлюзы, программы лояльности, аналитика. Каждый такой компонент часто живет на отдельном API и требует своих ключей, правил доступа и лимитов. Если доступ к ним утекает из приложения, последствия выходят за рамки одного бага. Можно получить несанкционированные обращения к платным сервисам, рассылать уведомления от имени бренда, дергать хранилища, плодить расходы и создавать инциденты, которые потом сложно объяснять пользователям и финансовому директору.

Среди уязвимостей высокого уровня исследователи чаще видели небезопасные настройки AndroidManifest.xml и ошибки в конфигурации сетевого взаимодействия. В источнике также упоминается слабая криптография: при неудачном выборе режима шифрования одинаковые блоки открытого текста дают одинаковые фрагменты в зашифрованных данных, а значит, в них остаются закономерности. Для атакующего это не готовая кнопка «сломать сервис», но хороший строительный материал. Особенно если рядом лежат плохая проверка диплинков, слабая защита WebView и отсутствие контроля запуска на root-устройствах или в эмуляторах.

Руководитель продукта Appsec.Sting Никита Пинаев указывает на недооцененный риск самих данных доставки. Адрес, время и состав заказа — это уже не просто контактная карточка. Из таких данных складывается график жизни человека, примерный состав семьи, уровень дохода, а в доставке продуктов — еще и косвенные признаки здоровья: детское, диетическое или специальное питание. Для бизнеса это важно не только с этической стороны. С 30 мая 2025 года за повторную утечку персональных данных компаниям в России может грозить оборотный штраф, так что «секрет случайно попал в сборку» превращается из технического долга в финансовый риск.

Отдельная боль — антифрод и юнит-экономика. Слабая криптография, отсутствие проверок на root-доступ и запуск в эмуляторе помогают не только воровать данные, но и автоматизировать накрутки. Массовое создание аккаунтов, промокоды, бонусы, эмуляторные фермы — все это бьет по марже, особенно в бизнесе, где и без атак приходится балансировать между скидками, логистикой и комиссией платежных систем. Такие потери часто не попадают в классические отчеты ИБ, потому что выглядят как маркетинговые расходы или странная активность пользователей.

Для команд разработки вывод довольно прямой: уязвимости приложений доставки нужно искать не перед большим аудитом раз в год, а в релизном цикле. Секреты должны жить на стороне бэкенда или в защищенных хранилищах, токены — быстро отзываться и ротироваться, диплинки — проходить строгую валидацию, а курьерские и партнерские приложения — проверяться не хуже клиентских. У последних часто больше прав и данных, но меньше внимания, потому что они не светятся в витрине магазина приложений. При нескольких каналах распространения, включая собственные APK, нужен контроль целостности сборок и защита от модификации.

Главный вопрос теперь не в том, найдут ли похожие проблемы в следующей партии приложений. Скорее, сколько компаний доставки уже встроили мобильную безопасность в процесс разработки, а сколько по-прежнему надеются, что секрет в клиентской сборке никто не заметит.

Поделиться: Telegram X LinkedIn