Перейти к содержанию

Сторонние магазины приложений приходят на iOS: готовимся к новым угрозам? | Блог Касперского


Рекомендуемые сообщения

Опубликовано

Все 17 лет существования iOS она была крепко огороженным садом. Приложения и функции попадали к пользователю только под жестким контролем Apple. Теперь под давлением рынка и регуляторов американская корпорация вынуждена менять статус-кво. С марта вступает в действие европейский закон Digital Markets Act (DMA), и в новой версии iOS 17.4 — и только для Евросоюза — появится возможность установить на iPhone дополнительные магазины приложений и альтернативные браузеры. Одновременно пропадут некоторые привычные функции, например мини-приложения, запускаемые в браузере и имеющие свой ярлык на домашнем экране (Progressive Web Apps). Какие возможности это принесет пользователям и какие угрозы несут изменения?

Как установить себе другой магазин приложений

Чтобы обеспечить честную конкуренцию, регуляторы обязали Apple допустить другие магазины приложений на iPhone. Пользователь сможет зайти на сайт альтернативного магазина, нажать кнопку установки и, явно подтвердив операционной системе свое намерение, установить этот новый магазин. Дальше им можно пользоваться вместо App Store или параллельно с ним.

Наполнение этих альтернативных магазинов и понимание того, кто вообще захочет открывать подобные магазины, пока неизвестно. Важно то, что эти магазины не обязаны соблюдать все указания Apple, поэтому в них ожидаются ранее запрещенные Apple сервисы и технологии (в первую очередь — оплата вне App Store). Весьма вероятно, что свой магазин захотят открыть Epic Games, которые наряду со Spotify были одним из основных лоббистов в тяжбах с Apple, хотя последняя серия мыльной оперы противостояния Apple и Epic Games намекает, что это случится еще нескоро.

Важно отметить, что Apple не допустит анархии, — чтобы стать магазином приложений, нужно пройти проверку в Apple и предоставить аккредитив на 1 миллион евро. Также не допускается загрузка разных версий приложения в App Store и альтернативные магазины — если разработчик хочет присутствовать везде, приложение должно быть идентичным. Ну и наконец, все приложения должны будут пройти «нотаризацию» в Apple. Этот процесс — если он окажется идентичен «нотаризации» в macOS, — вероятнее всего, будет не ручной проверкой, как в App Store, а автоматическим сканированием на вредоносное ПО и соблюдение некоторых технических рекомендаций Apple.

 

Посмотреть статью полностью

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Хотя о грядущем «цунами уязвимостей» эксперты предупреждали уже в апреле, сразу же после анонса ИИ-модели Mythos, реальные подтверждения начали приходить летом. Июньский «вторник» патчей был очень крупным и на тот момент рекордным (около 200 CVE), а прямо перед ним были выпущены сотни исправлений в Chromium и основанных на нем браузерах, включая Chrome и Microsoft Edge. Но июль показал новую тенденцию во всей красе. Во вчерашнем Patch Tuesday закрыто 570 уязвимостей в продуктах Microsoft, а если посчитать «платформенные» патчи, применяемые Microsoft на своих серверах, счет возрастает до 620. И это без учета 470 дефектов в Chromium. Всего за шесть месяцев в Редмонде уже устранили больше дефектов, чем за любой предыдущий год за 20 лет наблюдений.
      В зависимости от того, какие продукты включать в итоговые цифры, число CVE может немного отличаться, разные эксперты публикуют число 569, 570, 621, 622, но при трехкратном превышении числа над предыдущим пакетом обновлений и пяти–десятикратном — над типовыми цифрами прошлого года это уже просто погрешность измерения.
      Устраненные уязвимости распределяются по классам так: 254 — повышение привилегий (EoP), 145 — выполнение произвольного кода (RCE), 102 — раскрытие информации (information disclosure), 35 — отказ в обслуживании (DoS), 17 — обход функций безопасности (security feature bypass) и 16 — подделка информации (spoofing). На долю EoP пришлось почти 44% релиза, RCE — четверть. Эксперты Rapid7 отдельно отмечают 416 багов в самой Windows (тоже рекорд) и то, что заметки к релизу больше не перечисляют CVE поштучно. Вместо списка — сводная таблица по продуктовым семействам и новый раздел Notable CVEs. В нем, к слову, Microsoft умудрилась дважды указать CVE-2026-56155 вместо другого зиродея.
      Частично эта лаконичность объясняется тем, что пакет обновлений затрагивает очень широкую линейку продуктов. Обновлены и очень старые, редко используемые компоненты, вроде драйверов музыки MIDI, и даже игры, включая Age of Empires II (CVE-2026-50663) и Minecraft Bedrock Dedicated Server, где устранена мощная CVE-2026-55010 с CVSS 9.8 — переполнение кучи ведет к RCE без аутентификации.
      Из всего набора только 3 уязвимости классифицированы как зиродеи и 59 получили статус критических. Среди критических дефектов 48 приводят к RCE, 9 — к повышению привилегий, одна — к обходу функций безопасности и одна позволяет спуфинг.
      Уязвимости, эксплуатируемые в реальных атаках или известные до патча
      CVE-2026-56155 (CVSS 7.8) — повышение привилегий в Active Directory Federation Services. Из-за недостатков контроля доступа пользователь с низкими локальными привилегиями может повысить права до администраторских. Подробности об атаках, в которых эта уязвимость используется, не приводятся, но в описании благодарят сотрудников Microsoft DART, то есть команду реагирования на реальные инциденты. Уязвимость уже добавлена в каталог CISA KEV.
       
      View the full article
    • Исходный КотЪ
      Автор Исходный КотЪ
      Здравствуйте. Есть Касперский Премиум с лицензией на три устройства. На втором устройстве, на компьютере с которого работаю из дома, стоит корпоративный VPN. Cisco Secure Client. При попытке совместной работы Cisco Secure Client не работает. Отключаю защиту Касперского - все равно не работает. Удаляю Касперский - только тогда могу подключиться. Есть какой-то выход из ситуации? Верно ли что из-за ТСПУ это происходит?
      Есть ли продукт который может проверить диск и ОЗУ хотя бы и не конфликтовать? От сетевых вторжений пусть помогает встроенный защитник Windows. Спасибо.
    • KL FC Bot
      Автор KL FC Bot
      7 июля 2026 года Meta* представила свою первую ИИ-модель генерации изображений Muse Image**. Она умеет создавать креативные визуалы по фото и текстовым инструкциям. Главной отличительной чертой новинки называют умение работать как ИИ-агент: модель рассуждает над запросом, ищет фактуру в Интернете и создает нейрокартинки.
      А мы обратили внимание на другой момент: Meta* разрешила использовать фотографии всех пользователей Instagram** для генераций без их разрешения. Но спустя всего несколько дней, 10 июля, эту функцию отключили.
      Рассказываем, что пошло не так у Meta* и почему отзыв новой функции — не повод расслабляться.
      Что случилось
      Muse Image генерирует веселые яркие изображения — казалось бы, ничего нового, вот только нюанс в том, что референсом мог стать абсолютно любой публичный аккаунт Instagram**. ИИ-энтузиасту необязательно даже было подписываться на этот аккаунт — достаточно было упомянуть его в запросе и делать с фотографиями все, что позволял Muse Image**.
      Удивительно то, что Meta* никак не предупреждала авторов об использовании их контента для генерации в Muse Image**. Система не рассылала никаких уведомлений, даже если сторонние пользователи зарабатывали деньги на сгенерированных изображениях.
      Всего через несколько дней после релиза Meta* объявила о закрытии новой функции. Официальная причина: «Мы получили отзывы о том, что эта функция не оправдала ожиданий, поэтому она больше недоступна». Никаких дополнительных пояснений ни о том, как теперь будут защищен контент пользователей, ни о том, не повторится ли подобная ситуация в будущем, компания не дала. Не прозвучало и привычных для таких случаев заверений о том, что приватность пользователей остается приоритетом, а сама технология больше не будет использоваться.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Не секрет, что в последнее время злоумышленники активно пытаются оптимизировать свой труд при помощи больших языковых моделей. За счет этого многочисленные фишинговые и вредоносные рассылки, нацеленные на организации, стали значительно более качественными: в них стало меньше бросающихся в глаза ошибок, да и стиль переписки теперь действительно похож на деловой. Но в схемах их применения всегда остается четкий признак: попытка похитить учетные данные или запуск вредоносного кода. Сложнее ситуация с атаками типа Business Email Compromise (BEC).
      BEC-атаки, как правило, целиком основаны на приемах социальной инженерии и сводятся к тому, что необходимые атакующим действия выполняет легитимный сотрудник. И да, с появлением языковых моделей они тоже изрядно прибавили в качестве. При этом если уловки злоумышленников сработают и им удастся, к примеру, убедить сотрудника компании совершить перевод на посторонний счет вместо счета подрядчика, то в результате BEC-атаки компания может в одну минуту потерять реальные деньги. Поэтому мы сделали специальную технологию для детектирования BEC-писем, сгенерированных при помощи искусственного интеллекта.
      Пример сгенерированного при помощи LLM BEC-письма
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Технологические компании делают новый подход к «умным» очкам. Мечта о подобной технологии уже довольно давно владеет умами научных фантастов и их главных фанатов — обитателей Кремниевой долины. Многие хорошо помнят первую серьезную попытку создания такого устройства, Google Glass, представленного еще в 2012 году, — одно из немногих крупных фиаско Google.
      После настолько явной неудачи Google другие технологические компании, включая Meta*, Apple и Microsoft, на какое-то время отказались от идеи создания небольшого, легкого устройства в пользу более громоздких VR-шлемов. Одна из основных причин этого — технологий 2010-х просто не хватало для того, чтобы небольшие очки могли иметь одновременно и продвинутые функции, и приличное время работы от батареи.
      Однако с тех пор многое изменилось, и теперь технологические гиганты снова разворачиваются на 180 градусов и возвращаются к умным очкам для повседневного использования. Так, в середине июня 2026 года компания Snap (разработчик Snapchat) представила новую версию своих очков под названием SPECS. Ходят слухи, что Apple представит свою версию подобного устройства уже в этом году.
      Пока же безусловным лидером на рынке остается коллаборация Ray-Ban и Meta*. Наиболее продвинутый вариант их умных очков был представлен в 2025 году, и за тот год было продано больше 7 миллионов пар.
      При этом с начала 2026 года Ray-Ban Meta* преследует серия крайне неприятных историй о функции, которая позволит распознавать лица людей, попавших в поле зрения камеры очков, и при активации будет уведомлять пользователя, когда система кого-либо идентифицирует.
      Что представляют собой очки Ray-Ban Meta*
      Сотрудничество Ray-Ban и Meta* началось еще в 2020 году. Тогда умные и модные очки рассматривались как продукт, связанный с Metaverse* — VR-проектом бизнес-гения Марка Цукерберга. Сами очки, правда, в итоге пережили проект, в рамках которого они были созданы. Но не будем сыпать соль на раны Цукерберга и вернемся к его сотрудничеству с Ray-Ban. В 2021 году компании представили первый его результат — очки Ray-Ban Stories. Два года спустя вышла следующая версия уже под названием Ray-Ban Meta*, и, наконец, в 2025 году лично Цукерберг представил ИИ-очки Ray-Ban Meta* второго поколения (Gen 2). О них и пойдет речь дальше.
      Марк Цукерберг в очках Meta* Ray-Ban Display во время презентации второго поколения устройства в 2025 году. Источник
       
      View the full article
×
×
  • Создать...