Kaspersky для Android получил защиту от фишинговых и вредоносных ссылок, которые появляются в уведомлениях из мессенджеров, SMS и приложений. Это существенно: сообщение, отправленное со взломанного аккаунта знакомого, может привести пользователя на поддельный сайт и поставить под угрозу его учётную запись.
Kaspersky обновил защиту Android от опасных ссылок в уведомлениях
Новый уровень защиты в Kaspersky для Android проверяет веб-адрес ещё до перехода по нему. Это важно, поскольку фишинговые сообщения всё чаще встречаются в переписке и могут прийти даже от близкого человека, если злоумышленники незаметно получили доступ к его учётной записи. Увидев знакомое имя, пользователь рискует автоматически поверить сообщению.
Фишинговой называют любую ссылку, которую используют, чтобы обмануть пользователя. Чаще всего она открывает сайт, почти неотличимый от легитимного: нужного сходства злоумышленники добиваются с помощью тайпсквоттинга или других способов маскировки адреса и самой страницы. Встретить такую ссылку можно как в переписке, так и в электронной почте.
Обновление создаёт дополнительный рубеж проверки непосредственно перед открытием подозрительного адреса на смартфоне. На практике сокращается промежуток между получением сообщения и оценкой риска: человек уже собирается нажать на ссылку, но ещё не успел попасть на замаскированный сайт. Особенно полезна такая проверка при беглом просмотре входящих сообщений с мобильного экрана.
Новая функция реагирует на сообщения из мессенджеров, SMS и приложений
Характерный пример связан с Telegram. Получив доступ к аккаунту друга или знакомого, злоумышленники начинают от его имени рассылать сообщения, в которых обещают якобы подарочную Premium-подписку. Адресат видит знакомого отправителя и может посчитать предложение безопасным, хотя вместо обещанного подарка в итоге лишается собственного аккаунта.
Мобильное приложение анализирует не только сам адрес, но и контекст сообщения, поэтому риск можно распознать даже тогда, когда рассылка приходит от знакомого контакта. Это усиливает защиту аккаунта и безопасность мобильных приложений, однако доступных данных недостаточно, чтобы оценить распространённость схемы. Даты, число пострадавших пользователей и география атак не указаны, поэтому судить о масштабе угрозы нельзя.
Почему поддельное уведомление может привести к краже аккаунта и данных
Смартфон остаётся рядом с человеком на протяжении всего дня, объединяя личную переписку, рабочие чаты и банковские уведомления. В непрерывном потоке сообщений подделка легко воспринимается как нечто привычное, особенно когда мошенники уже захватили аккаунт знакомого, пишут от его имени и используют доверие, сложившееся в личном общении.
Фишинговые сообщения выдают не только за банковские предупреждения. Пользователю могут предложить вакансию, подарок, опрос в Google Формах или раздачу криптовалюты, после чего попросят перейти к следующему шагу. Привычный формат притупляет настороженность даже у тех пользователей, которые уже сталкивались с подобными рисками.
Перейдя по ссылке, человек может самостоятельно передать логин, пароль или код подтверждения либо установить вредоносную программу. Одним аккаунтом последствия не ограничиваются. Полученные сведения позволяют мошенникам приблизиться к чужому кошельку, личным тайнам и переписке, а захваченная учётная запись превращается в новую маску для общения с друзьями её владельца.
Проверка отправителя и разрешений остаётся обязательной защитой
Даже при установленном защитном приложении перед любым действием необходимо выполнить четыре проверки. Нужно сверить отправителя, внимательно изучить адрес сайта, проверить разрешения мобильного приложения, а также убедиться, что для аккаунта включена двухфакторная аутентификация. Каждый из этих шагов помогает отдельно оценить возможный риск.
Нельзя считать подозрительный запрос безопасным лишь потому, что он кажется знакомым. Не стоит открывать ссылку или сообщать кому-либо код подтверждения, пока личность отправителя и адрес сайта не будут проверены по отдельности. Знакомый вид сообщения сам по себе ничего не подтверждает.
Разрешения мобильного приложения следует просматривать непосредственно в настройках смартфона, оценивая каждое предоставленное право. Если конкретный доступ не связан с функцией приложения, которая понятна пользователю, без необходимости сохранять такое разрешение включённым не следует. Проверка должна охватывать все выданные права.
Двухфакторная аутентификация вводит второй этап проверки при входе, однако остальные меры по-прежнему необходимы. Она дополняет проверку отправителя, адреса сайта и разрешений мобильного приложения, а не подменяет эти действия. Поэтому каждый элемент защиты продолжает выполнять свою задачу.
Мобильная защита будет учитывать не только ссылку, но и контекст сообщения
Оценивать мобильные защитные приложения лишь по способности проверять веб-адреса уже недостаточно. Более полный тест должен учитывать как минимум три фактора: источник сообщения, поведение приложения и признаки социальной инженерии. Сочетание этих сигналов позволяет заметить обман в привычном канале, где пользователь часто действует автоматически и реже задумывается о возможном риске.
В ближайших версиях подобных решений анализ, вероятно, перейдёт от проверки отдельного элемента к оценке всего сценария. Система сможет определять, соответствует ли поведение приложения обычному, насколько убедительно сообщение побуждает к срочному действию и можно ли доверять его источнику. На практике лучшей станет не защита с самым длинным перечнем функций, а продукт, способный сопоставить все три признака и предупредить пользователя до опасного действия.