При запуске любого мини-приложения внутри Telegram активируется компонент WebView — встроенный в мессенджер браузер. В этот момент сервер приложения фиксирует IP-адрес, модель гаджета, версию ОС и другие параметры. Игорь Бедеров, основатель компании «Интернет-Розыск», отмечает, что параллельно сервис получает доступ к ID пользователя, его имени и статусу подписки. Опасность кроется в связке этих данных на внешнем сервере: владелец бота получает возможность однозначно идентифицировать владельца конкретного телефона.
Ситуация усугубляется, если мини-приложение изначально создано как инструмент для сбора информации или доставки вредоносного кода. В лучшем случае дело ограничится расширенным логированием ваших социальных связей. В худшем — эксплуатацией уязвимостей WebView для установки трояна удаленного доступа. Попадание такого ПО на смартфон дает атакующим полный контроль над файловой системой, микрофоном и камерой, фактически лишая пользователя приватности.

Комментарии (0)
Пока нет комментариев. Будьте первым!