Как устроена слежка в приложениях Яндекса: разбор APK
🛡 Как устроена слежка в приложениях Яндекса: разбор APK
По данным habr_infosec, реверс-инжиниринг APK-файлов Яндекса вскрыл архитектуру, которая технически легальна, но по уровню проникновения в устройство оставляет позади и RuStore, и условный китайский софт. Это не утечка и не уязвимость в классическом понимании. Это документированная механика продукта.
Аудио pre-trigger буфер микрофона пишет непрерывно. При активации «Алисы» на сервер уходит не только команда, но и то, что было сказано до ключевого слова. Размер окна задаётся не локально — параметрами HasPreroll, buffer-size-ms, loggingSoundLengthBeforeTriggerMs управляет сервер. Код фиксирует дефолтные 48000 сэмплов, но дистанционно это число меняется на любое. Пользователю не сообщается ни о факте активности буфера, ни о его текущем размере.
Платёжные данные идут по самому грязному пути. PAN и CVV улетают на mobpayment.yandex.net до токенизации. Легально, да. Сертификат PCI DSS есть. Но архитектурно это означает, что номер карты проходит через API-гейтвей, балансировщик и бэкенд, где падение с 500-й ошибкой роняет дамп прямо в логи. Stripe и Braintree решили это клиентской токенизацией ещё в 2014 году. Здесь же поверхность атаки размазана на всю инфраструктуру.
Нативная библиотека libquarkenstein_daemons.so содержит пайплайны манипуляции процессами в обход security-модели Android. Внутри — нативная геолокация, запись микрофона, отправка на сервер и шифрование. Отдельный трек — сбор списка установленных приложений через захардкоженный <queries> в манифесте: банки, VPN, мессенджеры, трекеры Mediascope. Ограничения Android 11+ не мешают. Пакет либо в списке, либо нет.
Меня беспокоит не сам факт сбора данных, а архитектурная модель «сервер решит потом». Pre-trigger, флаги, разрешения — всё отложено на бэкенд. Техническая возможность закрутить гайки до предела уже в коде. И судя по debug-путям в .so-файлах, зачищать сборку перед релизом здесь не принято. Часть 2/3 покажет, какие ещё сюрпризы лежат в листе наблюдаемых пакетов.
#privacy #reverseengineering #Android
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.