Klávesové zkratky na tomto webu - základní
Přeskočit hlavičku portálu


Jeden klik vás může stát jmění. Aplikacím schází bezpečnostní opatření

aktualizováno 
Díky kontaktům ve formě odkazů odpadla uživatelům aplikací nutnost číslo kopírovat. Ale v mnoha případech, aniž by byli požádáni o potvrzení, stačí k uskutečnění hovoru pouhé kliknutí na odkaz. Nedostatečné zabezpečení aplikací pro systém iOS tak nahrává podvodníkům, kteří z něj pak finančně profitují.
Nedostatečné bezpečnostní opatření mnohých aplikací představuje riziko. Ilustrační snímek

Nedostatečné bezpečnostní opatření mnohých aplikací představuje riziko. Ilustrační snímek | foto:  Tomáš Krist, MAFRA

Na problém, který může nepozorné uživatele připravit mnohdy o ne zrovna zanedbatelný finanční obnos, upozornil na blogu Andrei Neculaesei z kodaňské společnosti Airtame. Vytočit telefonní číslo zvládne již většina mobilních aplikací, mnohé z nich však bez předchozího dotazu na uživatele, zda má být hovor uskutečněn.

Jak Neculaesei zmiňuje, například v aplikaci Safari musí uživatel nejprve potvrdit, že chce číslo skrývající se například i pod nic neříkajícím odkazem skutečně vytočit. U řady jiných aplikací včetně Messengeru od Facebooku či Google+ však takové bezpečnostní opatření schází. Mnohé aplikace ho přitom obsahují, ale mají ho vypnuté.

Aby na problém upozornil, vytvořil Neculaesei speciální webovou stránku s JavaScriptem. Po kliknutí na odkaz se však místo zobrazení stránek automaticky vytočí předvolené číslo. V tom lepším případě by měl být uživatel ještě vyzván k potvrzení vytáčení. Autor stránek tak demonstroval, jak může být odkaz zaslaný například přes Messenger nebezpečný. Zejména v případě, kdy se pod odkazem budou skrývat telefonní čísla zpoplatněná vysokou sazbou.

Odkaz, z něhož bude autor finančně profitovat, přitom může vytvořit téměř kdokoli, stačí základní znalost kódování webových stránek. Zda příslušná aplikace obsahuje bezpečnostní opatření, si lze ověřit zadáním adresy http://box.algorithm.dk/ios/02.html, kterou Neculaesei vytvořil.

Autor blogu při následném testování zjistil, že mezi aplikace, jež telefonní číslo vytočí bez dotazu, patří kromě výše zmíněných také Gmail od Googlu. Volání na podvodné číslo je zneužitelné i v kombinaci s aplikací FaceTime, kdy volaný získá další důležité podrobnosti o volajícím. Včetně jeho podoby. Z nedostatečných bezpečnostních opatření u aplikací, za nimiž stojí velké společnosti, lze usuzovat, že mnohé menší vývojářské týmy se tímto rizikem pravděpodobně vůbec nezabývaly.

Na problematiku upozornil Neculaesei v rámci výzkumu prezentovaného začátkem srpna na bezpečnostní konferenci Bsides v Las Vegas. Na zneužitelnost schématu URI (Uniform Resource Identifier), tedy jednotného identifikátoru zdroje, upozornil také bezpečnostní poradce Guillaume K. Ross. Jeho prostřednictvím může podvodník získat i citlivá soukromá data uživatele mobilního telefonu.

Uvedený odkaz jsme vyzkoušeli v prohlížečích Safari a Opera Mini a v obou případech jsme byli vyzváni k potvrzení hovoru na číslo 0000. Avšak po kliknutí na odkaz zaslaný přes Messenger byl hovor okamžitě uskutečněn. Pokud tedy nebude uživatel při klikání na neznámé odkazy obezřetný, může se koncem zúčtovacího období dočkat nemilého překvapení. Riziko zneužití je vysoké a stejně tak i finanční profit podvodníka.

Autor:




Nejčtenější

Ilustrační snímek
Dovolená v Egyptě je vyšla draho. Operátor chtěl téměř 80 tisíc

Deset srpnových dní strávených v Egyptě se britskému páru výrazně prodražilo. Důvodem nebyly ovšem neplánované výdaje v místě pobytu, překvapení přišlo až po...  celý článek

iPhone 8 zakusil i klasickou ohybovou zkoušku. A uspěl, k nevratným deformacím...
iPhone 8 bodoval v crashtestech. Youtuber jej neohnul

Ve vodách chytrých telefonů známý youtuber Zachary Nelson prověřil sérií zatěžkávacích testů zbrusu nový iPhone 8. Telefonu uštědřil nespočet škrábanců,...  celý článek

KRACK: Key Reinstallation Attacks
Nepříjemné překvapení: I vaše wi-fi je zranitelná, odhalili experti

Bezpečnostní odborníci varují: zabezpečení bezdrátového připojení wi-fi pomocí WPA2 nelze považovat za bezpečné. Výzkumníci upozorňují, že zranitelností...  celý článek

Nokia 9
Skvělý start, hodnotí analytici návrat Nokie na trh

Návrat značky Nokia na trh byl doprovázen řadou analýz, které předpovídaly úspěch, nebo naopak krach. Nakonec to vypadá, že se návrat legendární značky může...  celý článek

Huawei Mate 10 Pro
Tak nízkou cenu nikdo nečekal. Huawei Mate 10 Pro zatopí konkurenci

Huawei představil v Mnichově nový špičkový smartphone Mate 10. Překvapí hned v několika ohledech. Stejně jako nové iPhony má neuroprocesor, který se sám učí,...  celý článek

Další z rubriky

Aplikace Facebook Messenger Lite je dostupná i v Česku
Šetří místo i data. Dietní Messenger od Facebooku je i v Česku

Facebook Messenger je jedním z nejpoužívanějších kecálků, ale ne všechny telefony si s ním poradí. Loni se tak zrodila myšlenka na odlehčenou verzi určenou pro...  celý článek

Logo aplikace Sarahah
Už přes ni vyhrožovali smrtí. Přesto je aplikace extrémně populární

Vysoký nárůst popularity zaznamenala aplikace Sarahah, určená k posílání anonymních zpráv. Ačkoliv se v posledních týdnech těší velké oblibě, zahaluje ji také...  celý článek

Ilustrační snímek
S těmito aplikacemi se o dovolené neztratíte. Najdou let i levný hotel

Místo slovníku, mapy a průvodce už řada lidí vyráží na dovolenou na neznámé místo jen se svým telefonem. V mnoha situacích je totiž neocenitelným pomocníkem....  celý článek

Najdete na iDNES.cz



mobilní verze
© 1999–2017 MAFRA, a. s., a dodavatelé Profimedia, Reuters, ČTK, AP. Jakékoliv užití obsahu včetně převzetí, šíření či dalšího zpřístupňování článků a fotografií je bez souhlasu MAFRA, a. s., zakázáno. Provozovatelem serveru iDNES.cz je MAFRA, a. s., se sídlem
Karla Engliše 519/11, 150 00 Praha 5, IČ: 45313351, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl B, vložka 1328. Vydavatelství MAFRA, a. s., je členem koncernu AGROFERT.