Уязвимост в системата за разплащания на Google Play позволява фалшиви плащания

Нова уязвимост в системата за разплащания на Google Play

Изследователи по сигурността, разкриват информация за нова уязвимост в системата за разплащания на маркета за приложения на OC Android – Play Store. Всъщност уязвимостта не е никак нова и датира от края на 2014 година, точно тогава беше моментът, в който редица големи компании като Spotify премахнаха възможността техните абонаментни услуги и приложения да могат да се закупуват чрез плащане през Google Play.

Уязвимостта дава възможност на всеки домашен ентусиаст да използва необходимия за целта скрипт и да манипулира системата за разплащания, за да получи достъп до премиум приложения или абонаментни услуги, в това число кредити за Viber, абонамент на медийния сървър Plex, Tapatalk и редица други. Реално уязвимостта може да бъде използвана с всяко едно приложение или услуга, които се предлагат в платформата.

Първи за това съобщават от Android Police още през 2014, а след това многократно през годините други електронни медии са писали по случая.

Някои приложения, имат двуфакторна проверка за валидността на едно плащане и когато то е невалидно спрямо тяхната система, въпреки че потребителят е успях да излъже услугите на Google, той няма достъп до приложението или услугата. Въпреки това, са сравнително малко разработчиците, които внедряват такава проверка в приложенията си и уязвимостта вече е генерирала загуби за компаниите в размер на хиляди долари.

Как работи?

Схемата работи сравнително просто – потребителят, заявява услугата, за която иска да се абонира или приложението, което иска да закупи и подава заявката за разплащане. Когато се появи прозореца, в който да избере метод на плащане – чрез кредитна или дебитна карта, заявката вече е генерирана и той може да види нейният номер в своя Google акаунт през уеб сайта на платформата, като през това време, не трябва да затваря приложението. Междувременно той копира номера на заявката и го въвежда в специално разработения за това скрипт. След това затваря приложението и до минути в профила му плащането се появява като успешно извършено.

Наистина, схемата звучи смехотворно и дори абсурдно. Въпросните „специални скриптове“ са се разпространявали безплатно или срещу заплащане в биткойн в dark web сайтове в onion мрежата. Не е ясно точно на какъв принцип работят, нито какви средства използват за манипулиране на услугите на Google. Компанията към момента не е дала коментар.

За щастие, въпросният злонамерен софтуер не работи под операционната система Microsoft Windows, което го прави достъпен за доста малък процент от интернет потребителите.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

4 Коментара
стари
нови оценка