4

Ответ на пост «RuStore ставит приложения без спроса и следит за вами каждые 5 минут: разбор свежего исследования с Хабра»

Все крупные экосистемы так или иначе используют механизмы удалённой установки и обновления приложений (Google, Meta, Microsoft, PlayStation). Например, если я на Google Play нажимаю "Установить" и выбираю устройство, приложение без дополнительных предупреждений устанавливается на телефон. Аналогично работает и покупка игр на PlayStation.
Я никак не оправдываю всю дичь, которую вторят власть имующие, но конкретно вокруг этого пункта, возможно, из мухи делают слона.

p.s. могу ошибаться и, возможно, не до конца понял выводы в статье. Если проблема не в самом факте удалённой установки, а в том, что RuStore способен устанавливать приложения без явного действия пользователя и без проверки того, что пользователь вообще инициировал установку, то это уже действительно совсем другой уровень риска.

663

Ответ на пост «RuStore ставит приложения без спроса и следит за вами каждые 5 минут: разбор свежего исследования с Хабра»

В свете последних исследований
любой "государственный" софт, от любой частной компании - ни что иное как троян, бэкдор и инструмент слежки в одном лице.

Ответ на пост «RuStore ставит приложения без спроса и следит за вами каждые 5 минут: разбор свежего исследования с Хабра»

он имеет в системе высочайшие права.
Т.е. рутовые права в системе на уровне google play или прости господи GetApps от сяоми (примерно 60% продаваемых в РФ андроид-смартфонов). Ну ок, бывает.

С сервера может прийти команда (флаг SAK_MAX_MESSENGER_INSTALL), и RuStore в фоновом режиме, без единого уведомления или диалогового окна, скачает и установит этот мессенджер

Хоть один эпизод был или все "если бы да как бы"?

Сервер прислал PUSH-сообщение с именем любого пакета — телефон молча его установил

т.е. ровно то что делает без палева сяомишный GetApps. Ну окей, POCO у нас народная марка всех скуфов ей можно

BSSID всех Wi-Fi роутеров вокруг вас (позволяет определять положение даже с выключенным GPS).

Читаем статью на хабре от 2015г. (ссылку сам найдешь) как чувак нашел воришек в хате по украденному роутеру и статистике из гугла. События 11 летней давности. А ну да...гугл же неполживец - ему можно собирать данные о твоей вай-фай сети.

При этом RuStore сканирует и пытается обновлять программы в фоне, даже если вы изначально ставили их из Google Play.

Ровно тоже самое делает самый народный смартфон любого алкаша в РФ - сяоми с его GetApps. Пичалька да.

Афтор. Сказать что хотел? анальный зонд местного производства тебе менее мил чем неполживый гугловый или еще хуже от НОАК (сяоми). Ну бывает чо

Показать полностью

Ответ на пост «RuStore ставит приложения без спроса и следит за вами каждые 5 минут: разбор свежего исследования с Хабра»

Запретить Рускладу то, запретить Рускладу сё, тыркнуть в галочки-шпалочки...

Не факт, что эти все галочки от ОС не обходятся, хотя бы частично. Ну, ладно.

У наших terrible Russian hackers ITешников пакши кривоваты, но рано или поздно сочинят такою же кривоватую операционку. "Рудроид" какой-нибудь, "RusIOs", ёптить. Демократически обязательную для, конечно же.

И хоть запрещай доступы списками, хоть снимай галочки пригоршнями...

Но есть нюанс. К тому времени (написания "Рудроида") всякие гадкие организмы - диверсанты, шпигуны, контрабандисты, коррупционеры, расхитители социалистической капиталистической собственности, гастрбайтеры, саботажники и прочие диверсанты научатся делать гадства без всего этого электронного палева.

Придется ловить "Ходил дома без трусов перед котом" и этих, самых страшных "Подпалил скамейку в городском саду за 16 полновесных гривень от Таэмна Безпека Сусідньой Галактики".

И что? И то...

***

Не пришлось бы вспоминать нелегкую судьбу утратившего задор и драйв тов. Ежова Н.И., поменянного на бодрого тов. Берию Л.П. Которого тоже ... заменили. Это так, чегой-то вдруг подумалось.

И еще. Вам не кажется что сочетание православных "Ру", "Ru" с вражескими "store" и "tube"- как-то не очень? Тем более, что эти "store" и "tube" намертво приклеены к запрещенным(!) в "Pу" сайтикам.

Комично же смотрится. Комично и жалко.

Показать полностью
1952

Ответ на пост «RuStore ставит приложения без спроса и следит за вами каждые 5 минут: разбор свежего исследования с Хабра»

Да, я прочитал тоже это на Хабре, меня это возмутило, конечно. я даже сделал запрос в Госдуму, чтобы они сделали депутатский запрос в VK - пусть подтвердят или опровергнут. Посмотрим, что ответят из Госдумы, официальный ответ ждать до 30 дней. Понимаю, что это может быть бесполезно и лаже навредит мне (пока ФСБ дверь не вышибло), но это лучше, чем ничего не предпринимать, а просто в интернете возмущаться. А иначе в стране ни хрена не изменится, всё будут по старой советской привычке на собраниях хлопать, а на кухнях возмущаться.

Советую тоже также поступить, кому не насрать, что за ними следят просто так, на всякий случай.

3460

RuStore ставит приложения без спроса и следит за вами каждые 5 минут: разбор свежего исследования с Хабра

https://habr.com/ru/articles/1046710/

На Хабре вышел разбор (реверс-инжиниринг) нашего отечественного магазина приложений RuStore. Автор поковырялся в его исходном коде и обнаружил функции, от которых волосы встают дыбом.

Поскольку оригинальная статья очень техническая, длинная и полна строчек кода, я перевёл её на человеческий язык и собрал главные факты, а также практические советы — что со всем этим делать обычному человеку.

Что интересного нашли внутри RuStore?

1. «Тихая» установка приложений (Классический бэкдор)
Так как RuStore сейчас принудительно предустанавливается на смартфоны в РФ, он имеет в системе высочайшие права. Исследователь обнаружил, что в него заложен механизм скрытой установки софта.

  • Пример с MAX Messenger:
    С сервера может прийти команда (флаг SAK_MAX_MESSENGER_INSTALL), и RuStore в фоновом режиме, без единого уведомления или диалогового окна, скачает и установит этот мессенджер (в котором, к слову, полностью отсутствует безопасное сквозное E2E-шифрование).

  • Уязвимость «Предзаказов»:
    Механизм, задуманный для автоустановки предзаказанных игр, сделан максимально небрежно. Приложение на вашем телефоне вообще не проверяет, предзаказывали ли вы этот софт. Сервер прислал PUSH-сообщение с именем любого пакета — телефон молча его установил. Если сервер взломают (или так решат сверху), на миллионы устройств можно в один клик раскатать вредоносное ПО.

2. Собственная система слежки «Radar»
Это не какой-то сторонний рекламный трекер, а собственный код VK, встроенный в RuStore. Он регулярно снимает «снапшот» (срез данных) вашего устройства, бережно копит его в локальной базе данных, а каждые 12 часов выгружает на сервер.

Что они собирают:

  • Точные геоданные: GPS-координаты, данные сети и последнее известное местоположение.

  • BSSID всех Wi-Fi роутеров вокруг вас (позволяет определять положение даже с выключенным GPS).

  • Данные сотовых вышек, оператора SIM-карты, а также статус подключения к VPN и роумингу. Вся эта база перемещений намертво привязывается к вашему userId, vkId и deviceId.

3. Мониторинг вашей активности
RuStore собирает статистику использования приложений (PACKAGE_USAGE_STATS). Он фиксирует, в какие приложения вы заходите, как долго там сидите и в какое время. Отчёты ежедневно улетают аналитикам. При этом RuStore сканирует и пытается обновлять программы в фоне, даже если вы изначально ставили их из Google Play.

4. Тяжёлый багаж из встроенных SDK
Внутри программы крутится куча сторонних модулей:

  • Полноценный антивирусный движок от Касперского, который плодит до 19 фоновых потоков и постоянно мониторит ваши медиа-папки.

  • Система верификации от Mail,ru, умеющая читать входящие SMS-коды и перехватывать проверочные сброс-звонки (flash-calls).

Что делать простым людям? Инструкция по защите

Полноценно пользоваться таким комбайном слежки небезопасно для приватности и батареи смартфона. Вот что можно сделать прямо сейчас:

Вариант 1. Ограничение прав (Если RuStore вам нужен)

Если вы иногда качаете оттуда приложения банков, зажмите иконку RuStore -> О приложении (или значок "i") -> Разрешения:

  1. Запретите доступ к Местоположению (Геопозиции) — это полностью ослепит подсистему «Radar».

  2. Запретите доступ к SMS и Телефону — чтобы встроенные модули не читали ваши коды авторизации.

  3. Найдите пункт «Установка неизвестных приложений» (или «Внешние источники») в настройках этого приложения и переведите тумблер в «Запрещено». Это может заблокировать «тихую» установку приложений в обход вашего согласия.

  4. Внутри самого RuStore зайдите в его настройки и выключите «Автообновление приложений», а в настройках Android ограничьте ему «Передачу данных в фоне» и выставите режим батареи «Ограничено».

Вариант 2. Полное удаление через ПК (Рекомендуется)

Если RuStore зашит в ваш смартфон как системный и обычным способом не удаляется, его можно снести через компьютер с помощью утилиты ADB (Android Debug Bridge). Это абсолютно безопасно для телефона.

  1. Включите на телефоне «Отладку по USB».

  2. Подключите к ПК, откройте консоль ADB и введите команду: adb shell pm uninstall -k --user 0 ru.vk.store

  3. Приложение полностью исчезнет из системы для вашего пользователя, фоновые процессы и сбор «радарных» данных прекратятся.

Вариант 3. Переход на безопасные альтернативы

Для обновления приложений и банковских клиентов лучше использовать более прозрачные и чистые альтернативы:

  • Aurora Store — неофициальный и конфиденциальный клиент для Google Play с открытым исходным кодом (позволяет скачивать всё без аккаунта Google).

  • F-Droid — каталог приложений с полностью открытым исходным кодом (Open Source), где жестко следят за отсутствием трекеров и скрытых функций.

Показать полностью
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества