Перейти к основному контенту
LiMP VPN
Все новости

89 приложений доставки — 3585 уязвимостей, 1290 критических

89 приложений доставки — 3585 уязвимостей, 1290 критических

Коротко: Компания AppSec Solutions с помощью платформы Appsec.Sting проверила 89 самых скачиваемых российских приложений доставки еды и продуктов. Итог — 3 585 уязвимостей, из которых 1 290 критические. DNS-уязвимости обнаружены во всех без исключения приложениях. В коде большинства хранятся API-ключи и учётные данные, которые злоумышленник может извлечь декомпилятором за несколько минут. Ваши адрес, время доставок и состав заказов в совокупности раскрывают куда больше, чем кажется на первый взгляд.

Что проверяли и как

AppSec Solutions выбрала 89 самых популярных российских приложений из категории «Доставка еды и продуктов» — от приложений ресторанных сетей до сервисов экспресс-доставки продуктов. Исследование проводилось методом «чёрного ящика»: приложения устанавливались из открытых источников (App Store, Google Play) и автоматически проверялись по 74 типам уязвимостей без доступа к исходному коду.

Этот метод максимально близок к тому, что сделает реальный злоумышленник: он тоже не имеет исходного кода и действует с тем же набором инструментов, что и любой скачавший приложение из магазина. Результаты опубликованы 7 сентября 2026 года. О том, как в целом выявляются угрозы мобильным пользователям, читайте в нашем блоге о приватности и безопасности.

Цифры: что и сколько нашли

Всего в 89 приложениях выявлено 3 585 уязвимостей. В разбивке по уровню опасности:

  • Критический уровень — 1 290 (36% от общего числа)
  • Высокий — 370
  • Средний — 499
  • Низкий — 211

В среднем на каждое приложение приходится около 40 уязвимостей, из которых 18–19 требуют приоритетного исправления. Отрасль доставки заняла 5-е место среди всех исследованных индустрий по суммарному числу критических и высоких уязвимостей (1 660) — хуже только стриминговые сервисы, финансовый сектор, корпоративные приложения и СМИ.

Никита Пинаев, руководитель продукта Appsec.Sting, отметил, что риск-профиль данных, обрабатываемых сервисами доставки, систематически недооценивается: компании не относят себя к «чувствительным» индустриям, хотя хранят информацию, позволяющую составить детальный портрет каждого пользователя.

Главная критическая проблема: секреты в коде приложения

Самая распространённая критическая уязвимость — хранение чувствительных данных прямо в коде мобильной сборки. Речь об API-ключах к облачным сервисам (AWS, Firebase, Яндекс.Облако), учётных данных к базам данных и токенах доступа к сторонним сервисам.

Проблема в том, что декомпилировать APK-файл Android или IPA iPhone может любой: для этого нужны компьютер, свободно распространяемые инструменты и несколько минут. Разработчики оставляют секреты в коде из удобства или по незнанию, а злоумышленники извлекают их и получают несанкционированный доступ к облачной инфраструктуре приложения. Для среднего пользователя это означает риск утечки данных его аккаунта даже без какого-либо взаимодействия с фишинговым сайтом.

Что это даёт атакующему: возможность создавать мошеннические аккаунты, применять промокоды в промышленных масштабах, читать данные о заказах других пользователей, а в худшем случае — получить доступ к базе клиентов целиком.

DNS-уязвимости — в каждом из 89 приложений

Особого внимания заслуживает один факт: DNS-уязвимости обнаружены абсолютно во всех 89 исследованных приложениях. DNS — это «телефонная книга» интернета: сервис, который преобразует адрес сайта в IP-адрес сервера. Уязвимости в работе с DNS открывают дорогу к атакам типа MITM («человек посередине»), когда злоумышленник подменяет ответы DNS и перенаправляет трафик приложения на свой сервер.

На практике это особенно опасно в незащищённых сетях: публичный Wi-Fi в кафе, торговом центре, аэропорту. В такой сети запросы приложения доставки могут перехватываться и подменяться. Подробнее о том, как работает защита сетевого трафика, читайте на странице возможностей LiMP VPN.

Ваш заказ знает о вас больше, чем вы думаете

Исследователи особо подчёркивают: данные, которые обрабатывают сервисы доставки, формируют полноценный поведенческий профиль пользователя. Адрес доставки указывает, где вы живёте и работаете. Время заказов раскрывает ваш распорядок дня. Состав заказов выдаёт примерный уровень дохода, пищевые предпочтения, состав семьи — наличие детей, пожилых родственников — и косвенные признаки состояния здоровья.

В совокупности это куда ценнее, чем просто «данные о заказах». Такой профиль представляет интерес не только для рекламодателей, но и для злоумышленников, которые используют его для целевых мошеннических схем. Зная ваш распорядок дня, адрес и привычки, преступники могут убедительно выдать себя за курьера или специалиста службы поддержки — классическая социальная инженерия с точным прицелом.

Как защитить свои данные

Обновляйте приложения. Разработчики закрывают уязвимости в новых версиях. Включите автообновление в App Store и Google Play — это простейший способ получить самую безопасную актуальную версию.

Ограничьте разрешения приложений. Проверьте, какой доступ предоставлен приложениям доставки: геолокация нужна только во время активного использования, микрофон — как правило, не нужен совсем. В настройках iOS и Android отзовите лишние разрешения.

Шифруйте трафик в публичных сетях. DNS-уязвимости особенно опасны в открытом Wi-Fi: без защиты запросы приложения видны всем в сети. LiMP VPN шифрует весь трафик устройства, включая DNS-запросы, и предотвращает MITM-атаки на уровне соединения — именно тот вектор, который исследователи выявили во всех 89 приложениях. Важно понимать: VPN закрывает сетевой уровень, но не устраняет уязвимости внутри кода самого приложения — это ответственность разработчиков.

Используйте гостевой заказ там, где это возможно. Если сервис предлагает оформить заказ без регистрации — воспользуйтесь им для разовой покупки. Меньше данных хранится — меньше можно потерять при утечке.

Следите за подозрительной активностью. Если видите списания за заказы, которые не делали, или уведомления о входе с незнакомого устройства — немедленно смените пароль и отзовите все активные сессии.

Источники

89 приложений доставки — 3585 уязвимостей, 1290 критических