Image from 123rf.com
ИБ-специалисты обнаружили более 3,5 тыс. уязвимостей в приложениях доставки еды. Более трети из них имеют критический уровень риска, а самая частая проблема - чувствительные данные, оставленные разработчиками в коде.
© ComNews
07.09.2026

Специалисты по информационной безопасности ООО "Аппсек Солюшенс" (AppSec Solutions) провели исследование 89 российских приложений доставки еды и обнаружили в них более 3,5 тыс. уязвимостей, более 1,2 тыс. из них - критического уровня, 370 - высокого, 499 - среднего. Согласно сообщению компании, отрасль замыкает топ-5 отраслей по количеству критических и высоких уязвимостей, уступив стриминговым сервисам, финансам, корпоративным приложениям и средствам массовой информации.

"В пересчете на одно приложение это около 40 находок, из которых 18-19 требуют приоритетного исправления. При этом доставка лидирует среди всех отраслей и по числу уязвимостей низкого уровня: их обнаружено 211. Это самый большой "длинный хвост" мелких дефектов, которые по отдельности выглядят безобидно, но могут складываться в рабочую цепочку атаки. Среди критических уязвимостей чаще всего встречается хранение чувствительной информации в коде приложения. Среди уязвимостей высокого уровня преобладают небезопасные настройки AndroidManifest.xml и ошибки конфигурации сетевого взаимодействия. В этом режиме одинаковые блоки открытого текста шифруются одинаково, поэтому в зашифрованных данных сохраняются заметные закономерности", - гласит сообщение компании.

https://www.comnews.ru/content/247228/2026-09-04/2026-w36/1018/novaya-z…

Авторы исследования отметили, что специфика отрасли доставки заключается в широкой поверхности интеграции. Приложения содержат карты, трекинг курьера, пуши, платежные шлюзы, аналитику, программы лояльности и т.д. Если разработчик оставил ключ доступа к сервису в мобильной сборке, злоумышленник может извлечь его обычным декомпилятором без атаки на инфраструктуру компании. Следствием этого может стать не только уязвимость приложения, но и несанкционированное использование облачных сервисов бренда.

Руководитель продукта Appsec.Sting компании AppSec Solutions Никита Пинаев отметил, что связка "адрес, время доставки, состав заказа", которую злоумышленники могут получить из приложения, нечто большее, чем контактные данные, - это поведенческий профиль. С его помощью можно узнать график жизни человека, состав семьи, уровень дохода, а в сегменте e-grocery, то есть доставки продуктов, еще и косвенные признаки состояния здоровья, например, по заказам детского, диетического или специального питания.

Представитель пресс-службы AppSec Solutions отметил, что ситуация с информационной безопасностью и количеством критических уязвимостей в приложениях доставки еды год от года ухудшается. Одна из главных причин - увеличение объема кода и накопление технического долга. Не последнюю роль играет и вайб-кодинг, который наращивает объем кода, но не проходит достаточных проверок на безопасность.

https://www.comnews.ru/content/247223/2026-09-04/2026-w36/1010/khakery-…

"Более 1200 критических уязвимостей для такого класса приложений - вполне ожидаемый результат. Но называть доставку пятой по опасности отраслью я бы не стал. Такие исследования измеряют не конечный риск для бизнеса или пользователей, а скорее плотность дефектов - количество уязвимостей относительно релизного потока. А эти показатели не всегда напрямую связаны с реальным уровнем риска. Сервисы доставки обгоняют многие отрасли не потому, что в них слабее инженеры. Здесь очень высокий темп разработки: важно быстро выпускать изменения и сокращать time to market. При этом последствия эксплуатации уязвимостей обычно не настолько критичны, как, например, в финансовой сфере. Поэтому компании могут поддерживать интенсивный релизный поток, уделяя безопасности меньше внимания", - рассказал директор по продукту AppSec АО "Позитив Текнолоджис" Антон Жаболенко.

Ведущий эксперт Kaspersky GReAT (Глобальный центр исследования и анализа угроз АО "Лаборатория Касперского") Борис Ларин заметил, что у малого бизнеса исторически возникают проблемы с безопасностью сайтов и приложений, так как она требует высокого уровня экспертизы сразу в нескольких областях. По его словам, квалифицированных специалистов на рынке не хватает, а небольшой бизнес зачастую не может позволить себе содержать специалистов по ИБ высокого уровня.

"Одна из наиболее распространенных уязвимостей в приложениях - вшитые ключи. Как правило, при атаках на подобные сервисы злоумышленники стремятся похитить базы данных с данными пользователей. Однако в случае более серьезных уязвимостей атака может развиваться дальше: злоумышленники потенциально могут получить доступ к внутренней сети организации, похитить другие данные или запустить программу-шифровальщик", - сказал он.

Руководитель отдела развития бизнеса ПО Solar appScreener ГК "Солар" Владимир Высоцкий рассказал, что, по данным "Солар", в 75% приложений сервисов доставки еды, онлайн-аптек, маркетплейсов по продаже бытовой техники и электроники, товаров для дома и дачи выявлены критичные уязвимости, которые позволяют реализовать MITM-атаки (man in the middle, "человек посередине") и приводят к передаче конфиденциальной информации, личных и финансовых данных в руки злоумышленников. Он заметил, что уязвимости, связанные с DNS, обнаружены во всех исследованных приложениях доставки еды, а небезопасная собственная реализация SSL - в 75% из них, и добавил, что аудитория приложений по доставке еды превышает 50 млн человек, поэтому риски существенны для бизнеса и для пользователей.

"У сервисов доставки сложная цифровая инфраструктура: мобильное приложение взаимодействует с платежными системами, API, сервисами авторизации, картами и большим количеством внешних компонентов. Например, эксплуатация уязвимости DNS позволяет хакерам перенаправить трафик на поддельные серверы и перехватить данные, что создает риск компрометации пользовательских данных и загрузки вредоносного контента. Чем больше таких интеграций, тем больше потенциальных точек для ошибок. Второй вектор рисков создает ИИ, который массово используется в процессах вайб-кодинга. Если тестирование также отдано на откуп ИИ-сервисам без контроля AppSec-специалистов, то есть риск, что от 40% до 50% уязвимостей могут быть не выявлены в коде. Если при этом тестирование безопасности реализуется на последних этапах - перед выходом в прод, то риски реализации атак возрастают кратно. При этом потенциальные расходы на этапе, когда приложением пользуются миллионы человек, возрастают в тысячу раз по сравнению с расходами на тестирование на ранних этапах разработки", - рассказал он.

С ним согласился председатель совета по противодействию технологическим правонарушениям КС НСБ России, основатель компании "Интернет-Розыск" (входит в ГК "Киберсистема") Игорь Бедеров. Он отметил, что ширина поверхности атаки зависит от количества сервисов, задействованных в приложении, каждая точка их соединения - потенциальная брешь.

"Это особенность бизнес-модели, ориентированной на быстрые релизы. В результате этого код уходит в прод без должного ревью, пентестов и статического анализа. Более того, подобные стартапы растут быстро, и код, написанный на ранних этапах, не переписывается годами. Со временем появляются уязвимости, о которых никто не знает, пока их не найдет исследователь или злоумышленник. Отдельно отмечу проблему, о которой сказали в AppSec Solutions, - ключи доступа, оставленные в мобильной сборке. Разработчики часто хардкодят ключи от сторонних сервисов, например платежных систем, картографических провайдеров, аналитики, в самом приложении. Злоумышленник скачивает APK или IPA, прогоняет через декомпилятор - и получает доступ к внутренним API, базам или чужим облачным ресурсам", - заключил он.

Новости из связанных рубрик