Эксперты нашли скрытый канал связи между вирусами и удалёнными серверами хакеров

Эксперты нашли скрытый канал связи между вирусами и удалёнными серверами хакеров

Сен 12, 2026 cybersecurity dns security tcp vulnerabilities network attacks operating system security vulnerability research web hosting security threat intelligence

Тёмная сторона приложений: как безобидная программа становится хакерским инструментом

Загружаете обычный фонарик для смартфона. Казалось бы, что может пойти не так? Оказывается, многое. Исследователи Тэмир Шахар и Амит Клайн в статье, принятой на конференцию ACM CCS 2026, показали, как простое приложение превращается в шпиона для удалённых злоумышленников.

Миф о защищённости

Долгое время специалисты по безопасности были спокойны. Считалось, что атаки «со стороны» — когда взломщик не может перехватить трафик между вами и сервером — остаются теорией. Дескать, операционные системы рандомизируют TCP-номера и DNS-порты, подобрать их невозможно.

Исследователи развеяли этот миф эффектно. Они доказали, что обычное приложение без особых прав способно стать передаточным звеном для далёких атакующих. Напоминает ситуацию, когда сотрудник компании по доброте душевной делится секретами с посторонним.

Механика угрозы

Всё дело в стандартных API сокетов. Любая программа может вызывать bind(), читать IP-опции и системные файлы через procfs. Так вредоносное приложение узнаёт критичные параметры подключения — начальные TCP-номера и UDP-порты DNS-резолвера.

Ключевой момент: никаких root-прав не нужно. Скачали приложение из магазина — и оно уже может вести разведку.

Атаку продемонстрировали на основных платформах:

  • Linux (включая systemd-resolved)
  • Android
  • Windows
  • macOS
  • iOS

Отравление DNS-кэша сработало на Windows, Android и Linux с systemd-resolved — стандартным резолвером во многих дистрибутивах.

Последствия для инфраструктуры

Бизнесу и разработчикам стоит задуматься:

Одного уровня защиты мало. Надеяться только на рандомизацию в протоколах — значит жить в иллюзии. Нужны дополнительные рубежи обороны.

Песочницы для приложений выходят на первый план. Проблема в том, что стандартные API слишком открыты. Вендоры уже закрывают дыры, но баланс между удобством и безопасностью найти непросто.

DNS требует пересмотра. DNSSEC важен, но атака обходит его через локальные кэши. Уязвимый резолвер — прямой путь к перенаправлению трафика.

Реакция рынка

Команда исследователей уведомила Microsoft, Apple, Google и команду ядра Linux до публикации. Часть патчей уже вышла, что подтверждает серьёзность находки.

Но история показывает общую закономерность: атаки развиваются быстрее защиты. Сложность и связность систем порождают уязвимости в самых неожиданных местах.

Что делать

Пока вендоры работают над исправлениями:

  1. Обновляйте всё. OS и приложения регулярно получают заплатки для критических дыр.

  2. Переходите на DoH или DoT. Шифрование DNS-запросов сильно осложняет подмену кэша.

  3. Используйте certificate pinning. Даже если соединение перехватят, фальшивый сертификат не пройдёт.

  4. Следите за сетью. Мониторинг обнаружит подозрительную активность, когда обычная защита не сработала.

Главный вывод

Исследование напоминает: угрозы приходят не только извне. Приложения на вашем устройстве могут представлять не меньшую опасность, чем внешние атаки. Для тех, кто разрабатывает или администрирует системы, понимание таких векторов критически важно.

Коллаборация «локальное приложение плюс удалённый хакер» — тренд в современных атаках. Пора отходить от идеи периметровой безопасности.

Полная статья на arXiv раскрывает технические детали: какие именно вызовы API использовались. Изучите, если хотите понять конкретику.


Эволюционируют не только угрозы — вместе с ними растёт и наше понимание методов защиты.

Read in other languages:

DE ES DA ZH-HANS EL BG CS UZ NB TR RO SV PL FI PT HU FR NL IT EN