Коротко: Компания AppSec Solutions с помощью платформы Appsec.Sting проверила 89 самых скачиваемых российских приложений доставки еды и продуктов. Итог — 3 585 уязвимостей, из которых 1 290 критические. DNS-уязвимости обнаружены во всех без исключения приложениях. В коде большинства хранятся API-ключи и учётные данные, которые злоумышленник может извлечь декомпилятором за несколько минут. Ваши адрес, время доставок и состав заказов в совокупности раскрывают куда больше, чем кажется на первый взгляд.
Что проверяли и как
AppSec Solutions выбрала 89 самых популярных российских приложений из категории «Доставка еды и продуктов» — от приложений ресторанных сетей до сервисов экспресс-доставки продуктов. Исследование проводилось методом «чёрного ящика»: приложения устанавливались из открытых источников (App Store, Google Play) и автоматически проверялись по 74 типам уязвимостей без доступа к исходному коду.
Этот метод максимально близок к тому, что сделает реальный злоумышленник: он тоже не имеет исходного кода и действует с тем же набором инструментов, что и любой скачавший приложение из магазина. Результаты опубликованы 7 сентября 2026 года. О том, как в целом выявляются угрозы мобильным пользователям, читайте в нашем блоге о приватности и безопасности.
Цифры: что и сколько нашли
Всего в 89 приложениях выявлено 3 585 уязвимостей. В разбивке по уровню опасности:
- Критический уровень — 1 290 (36% от общего числа)
- Высокий — 370
- Средний — 499
- Низкий — 211
В среднем на каждое приложение приходится около 40 уязвимостей, из которых 18–19 требуют приоритетного исправления. Отрасль доставки заняла 5-е место среди всех исследованных индустрий по суммарному числу критических и высоких уязвимостей (1 660) — хуже только стриминговые сервисы, финансовый сектор, корпоративные приложения и СМИ.
Никита Пинаев, руководитель продукта Appsec.Sting, отметил, что риск-профиль данных, обрабатываемых сервисами доставки, систематически недооценивается: компании не относят себя к «чувствительным» индустриям, хотя хранят информацию, позволяющую составить детальный портрет каждого пользователя.
Главная критическая проблема: секреты в коде приложения
Самая распространённая критическая уязвимость — хранение чувствительных данных прямо в коде мобильной сборки. Речь об API-ключах к облачным сервисам (AWS, Firebase, Яндекс.Облако), учётных данных к базам данных и токенах доступа к сторонним сервисам.
Проблема в том, что декомпилировать APK-файл Android или IPA iPhone может любой: для этого нужны компьютер, свободно распространяемые инструменты и несколько минут. Разработчики оставляют секреты в коде из удобства или по незнанию, а злоумышленники извлекают их и получают несанкционированный доступ к облачной инфраструктуре приложения. Для среднего пользователя это означает риск утечки данных его аккаунта даже без какого-либо взаимодействия с фишинговым сайтом.
Что это даёт атакующему: возможность создавать мошеннические аккаунты, применять промокоды в промышленных масштабах, читать данные о заказах других пользователей, а в худшем случае — получить доступ к базе клиентов целиком.
DNS-уязвимости — в каждом из 89 приложений
Особого внимания заслуживает один факт: DNS-уязвимости обнаружены абсолютно во всех 89 исследованных приложениях. DNS — это «телефонная книга» интернета: сервис, который преобразует адрес сайта в IP-адрес сервера. Уязвимости в работе с DNS открывают дорогу к атакам типа MITM («человек посередине»), когда злоумышленник подменяет ответы DNS и перенаправляет трафик приложения на свой сервер.
На практике это особенно опасно в незащищённых сетях: публичный Wi-Fi в кафе, торговом центре, аэропорту. В такой сети запросы приложения доставки могут перехватываться и подменяться. Подробнее о том, как работает защита сетевого трафика, читайте на странице возможностей LiMP VPN.
Ваш заказ знает о вас больше, чем вы думаете
Исследователи особо подчёркивают: данные, которые обрабатывают сервисы доставки, формируют полноценный поведенческий профиль пользователя. Адрес доставки указывает, где вы живёте и работаете. Время заказов раскрывает ваш распорядок дня. Состав заказов выдаёт примерный уровень дохода, пищевые предпочтения, состав семьи — наличие детей, пожилых родственников — и косвенные признаки состояния здоровья.
В совокупности это куда ценнее, чем просто «данные о заказах». Такой профиль представляет интерес не только для рекламодателей, но и для злоумышленников, которые используют его для целевых мошеннических схем. Зная ваш распорядок дня, адрес и привычки, преступники могут убедительно выдать себя за курьера или специалиста службы поддержки — классическая социальная инженерия с точным прицелом.
Как защитить свои данные
Обновляйте приложения. Разработчики закрывают уязвимости в новых версиях. Включите автообновление в App Store и Google Play — это простейший способ получить самую безопасную актуальную версию.
Ограничьте разрешения приложений. Проверьте, какой доступ предоставлен приложениям доставки: геолокация нужна только во время активного использования, микрофон — как правило, не нужен совсем. В настройках iOS и Android отзовите лишние разрешения.
Шифруйте трафик в публичных сетях. DNS-уязвимости особенно опасны в открытом Wi-Fi: без защиты запросы приложения видны всем в сети. LiMP VPN шифрует весь трафик устройства, включая DNS-запросы, и предотвращает MITM-атаки на уровне соединения — именно тот вектор, который исследователи выявили во всех 89 приложениях. Важно понимать: VPN закрывает сетевой уровень, но не устраняет уязвимости внутри кода самого приложения — это ответственность разработчиков.
Используйте гостевой заказ там, где это возможно. Если сервис предлагает оформить заказ без регистрации — воспользуйтесь им для разовой покупки. Меньше данных хранится — меньше можно потерять при утечке.
Следите за подозрительной активностью. Если видите списания за заказы, которые не делали, или уведомления о входе с незнакомого устройства — немедленно смените пароль и отзовите все активные сессии.
Источники
- В приложениях доставки еды и продуктов нашли 3 585 уязвимостей — CNews, 7 сентября 2026
- В 89 приложениях доставки еды более 3,5 тыс. уязвимостей — ComNews, 7 сентября 2026
