Microsoft нашла уязвимость в EngageLab SDK - сверхпопулярный костыль для разрабов, который массово встраивают в приложения для рассылки пуш-уведомлений и in-app сообщений. Индусы-аутсорсеры, писавшие этот код, оставили там уязвимость перенаправления интентов.
Для тех, кто не курил мануалы ведроида:
Intent (интент) - это базовый механизм обмена сообщениями и командами между компонентами внутри ОС. Из-за дырявой логики валидации в EngageLab SDK, любая сторонняя малварь, живущая на том же телефоне, могла скрафтить хитрый пейлоад, пробросить его через уязвимое доверенное приложение и тупо обойти изоляцию песочницы.
Получив привилегии уязвимого аппа, атакующий мог незаметно парсить локальные файлы, дергать сессионные токены, воровать учетки и вычищать финансы.
Из 50 миллионов установок дырявого SDK, как минимум 30 миллионов пришлось на различные криптовалютные приложения и кошельки... сколько же могло быть слито приватных ключей и сид-фраз 😮
Баг поселился в коде еще в версии 4.5.4 (апрель 2025 года), а пропатчили его только в версии 5.2.1 (ноябрь 2025). То есть больше полугода огромный пласт хомяков ходил с распахнутым бэкдором, даже не подозревая об этом.
А, куда смотрел Google Play Protect? А никуда 🙂. Только после публичного пинка Гугл зашевелился и начал удалять из Play Store все приложения, которые не обновили зависимость EngageLab до безопасной версии.
Не ставьте левые крипто-помойки... и помните, любая секурная песочница защищает вас ровно до тех пор, пока очередной пуш-провайдер не пустит ее по звизде одним кривым интентом 🎩
Типичный 🥸 Сисадмин