Казахстанцам рекомендуют внимательнее проверить, к каким функциям и данным смартфона имеют доступ установленные приложения. Агентство по регулированию и развитию финансового рынка предупредило, что избыточные разрешения могут повысить риск утечки персональной информации и облегчить мошенникам проведение целевых атак, сообщает Cronos.Asia со ссылкой на АРРФР.
Проблема зачастую возникает ещё во время установки программы. Пользователь видит несколько запросов на доступ и автоматически нажимает "разрешить", не оценивая, действительно ли приложению необходимы контакты, местоположение, микрофон или SMS.
В результате после нескольких лет использования смартфона десятки приложений могут обладать разрешениями, о которых владелец устройства уже не помнит.
Приложение может получить доступ практически ко всему смартфону
Современные мобильные операционные системы позволяют программам запрашивать доступ к наиболее чувствительным функциям устройства.
В их числе:
- геолокация;
- камера;
- фотографии и видео;
- микрофон;
- телефонная книга;
- документы и другие файлы;
- звонки;
- SMS;
- уведомления.
Сам по себе запрос разрешения ещё не говорит о том, что приложение опасно. Например, навигатору логично требовать геолокацию, мессенджеру – микрофон для голосовых сообщений, а банковскому приложению может понадобиться камера для сканирования документов.
Вопрос возникает тогда, когда запрашиваемые возможности никак не связаны с назначением программы.
Так, калькулятору или фонарику обычно не нужен доступ к телефонной книге, сообщениям или постоянному местоположению пользователя. Именно подобные несоответствия АРРФР предлагает рассматривать как повод внимательнее изучить приложение.
Почему особенно опасен доступ к SMS
Одним из наиболее чувствительных разрешений остаётся возможность читать сообщения.
На телефон могут поступать одноразовые коды подтверждения, уведомления банков и сервисов, информация о восстановлении учётных записей.
Поэтому приложение, которому объективно не требуется работа с SMS, но которое настойчиво просит такое разрешение, заслуживает повышенного внимания.
Это не означает, что любое приложение с доступом к сообщениям автоматически может украсть банковский счёт. Однако чем больше конфиденциальной информации доступно программе, тем больше потенциальный объём данных, который может оказаться под угрозой при её компрометации.
Даже легальное приложение могут взломать
АРРФР обращает внимание и на другой риск.
Опасность может исходить не только от программы, которая изначально создавалась злоумышленниками. Даже нормальное приложение или инфраструктура его разработчика могут стать целью кибератаки.
Если в системе хранится или обрабатывается большое количество полученных со смартфона данных, их компрометация способна раскрыть информацию о пользователях.
Такие сведения потенциально могут применяться для подготовки персонализированного фишинга и социальной инженерии, когда мошенник уже знает имя человека, круг его контактов, используемые сервисы или другие детали и поэтому выглядит убедительнее.
Геолокацию не обязательно разрешать постоянно
Отдельно регулятор советует проверить приложения, имеющие постоянный доступ к местоположению.
Если программа использует геолокацию только во время непосредственной работы – например, для построения маршрута или заказа доставки, – во многих случаях достаточно режима "При использовании приложения".
Если же определение местоположения вообще не является частью функции сервиса, разрешение можно отключить.
Аналогичный подход предлагается применять к камере и микрофону: доступ следует оставлять только программам, которым он реально необходим.
Контакты тоже раскрывают много информации
Телефонная книга содержит не только номера.
По ней можно определить круг общения человека, имена его родственников и коллег, а в некоторых случаях – названия компаний и должности.
Такие данные представляют особый интерес для социальной инженерии. Получив их, мошенник способен сделать легенду более убедительной – например, представиться знакомым, сотрудником компании или человеком из окружения потенциальной жертвы.
Поэтому АРРФР рекомендует ограничивать доступ к контактам приложениям, для которых работа с телефонной книгой не является необходимой функцией.
Пять признаков, которые должны насторожить
Поводом ещё раз проверить приложение может стать ситуация, когда оно:
- требует большое количество не связанных с его функциями разрешений;
- не содержит понятной информации о разработчике;
- установлено не из официального магазина;
- демонстрирует чрезмерное количество навязчивой рекламы и всплывающих окон;
- без понятной причины требует доступ к SMS, контактам, платежным данным или другим конфиденциальным сведениям.
Особую осторожность следует проявлять с программами из неизвестных источников.
Как проверить разрешения на Android
На большинстве Android-смартфонов разрешения можно пересмотреть через настройки устройства.
Google рекомендует открыть "Настройки" → "Приложения" → выбрать программу → "Разрешения". Там можно увидеть, к каким функциям программа имеет доступ, и запретить ненужные разрешения.
Для ряда функций Android позволяет выбрать более ограниченный вариант – например, предоставлять геолокацию, микрофон или камеру только во время использования приложения, а не постоянно.
Кроме того, Android поддерживает автоматическое приостановление работы неиспользуемых приложений и отзыв части их разрешений.
Главный принцип – не давать приложению больше, чем ему нужно
Регулятор предлагает исходить из простого правила: разрешение должно соответствовать функции приложения.
Не всякий доступ опасен сам по себе. Риск возникает тогда, когда программа получает значительно больше возможностей, чем необходимо для её нормальной работы.
Поэтому периодическая проверка настроек конфиденциальности может снизить количество персональной информации, доступной приложениям, которыми человек уже почти не пользуется.
АРРФР напоминает, что персональные данные имеют реальную ценность для злоумышленников и могут использоваться для подготовки целевых мошеннических схем. Чем меньше ненужных разрешений остаётся у приложений, тем меньше потенциальный объём информации, который окажется под угрозой при компрометации смартфона или самого сервиса.
Ранее сообщалось, как казахстанцам не потерять деньги на фондовом рынке и распознать лжеброкеров.
