Изследователи по сигурността, разкриват информация за нова уязвимост в системата за разплащания на маркета за приложения на OC Android – Play Store. Всъщност уязвимостта не е никак нова и датира от края на 2014 година, точно тогава беше моментът, в който редица големи компании като Spotify премахнаха възможността техните абонаментни услуги и приложения да могат да се закупуват чрез плащане през Google Play.
Уязвимостта дава възможност на всеки домашен ентусиаст да използва необходимия за целта скрипт и да манипулира системата за разплащания, за да получи достъп до премиум приложения или абонаментни услуги, в това число кредити за Viber, абонамент на медийния сървър Plex, Tapatalk и редица други. Реално уязвимостта може да бъде използвана с всяко едно приложение или услуга, които се предлагат в платформата.
Първи за това съобщават от Android Police още през 2014, а след това многократно през годините други електронни медии са писали по случая.
Някои приложения, имат двуфакторна проверка за валидността на едно плащане и когато то е невалидно спрямо тяхната система, въпреки че потребителят е успях да излъже услугите на Google, той няма достъп до приложението или услугата. Въпреки това, са сравнително малко разработчиците, които внедряват такава проверка в приложенията си и уязвимостта вече е генерирала загуби за компаниите в размер на хиляди долари.
Как работи?
Схемата работи сравнително просто – потребителят, заявява услугата, за която иска да се абонира или приложението, което иска да закупи и подава заявката за разплащане. Когато се появи прозореца, в който да избере метод на плащане – чрез кредитна или дебитна карта, заявката вече е генерирана и той може да види нейният номер в своя Google акаунт през уеб сайта на платформата, като през това време, не трябва да затваря приложението. Междувременно той копира номера на заявката и го въвежда в специално разработения за това скрипт. След това затваря приложението и до минути в профила му плащането се появява като успешно извършено.
Наистина, схемата звучи смехотворно и дори абсурдно. Въпросните „специални скриптове“ са се разпространявали безплатно или срещу заплащане в биткойн в dark web сайтове в onion мрежата. Не е ясно точно на какъв принцип работят, нито какви средства използват за манипулиране на услугите на Google. Компанията към момента не е дала коментар.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















