Top.Mail.Ru
  • Новинки
  • Эксклюзив
  • Хиты продаж
  • Акции
  • Сделано Apple
  • Рекомендуем
  • Novelizer
  • Для взрослых
  • Борьба с огнём
  • PREMIUM товары
  • Поиск по тегам
  • Статьи iG-Life

Rapid7 раскрыла критическую уязвимость в OnePlus: как смартфон открывает двери хакерам

Обновлено 05.12.2025 в 10:00

Представьте, что ваш смартфон перестал быть личным устройством и превратился в открытую книгу для незнакомцев. Именно это грозит владельцам OnePlus: исследователи из Rapid7 сообщили об уязвимости CVE-2025-10184, позволяющей посторонним приложениям читать ваши SMS и MMS. А это значит — любой одноразовый пароль, банковский код или сообщение может оказаться в руках злоумышленников.

Что случилось с OnePlus

27 сентября компания Rapid7 опубликовала отчёт об обнаруженной проблеме. Ошибка в системе безопасности OnePlus даёт возможность приложению без разрешения получать доступ к личным сообщениям пользователя. По словам исследователей, «эта уязвимость может быть использована для обхода базового разрешения Android READ_SMS и незаметного получения SMS-данных без согласия пользователя, что ломает SMS-базированную многофакторную аутентификацию».

Технически речь идёт о так называемом permission bypass. Корневая причина — отсутствие авторизации в провайдерах PushMessageProvider, PushShopProvider и ServiceNumberProvider, а также «слепая SQL-инъекция» в методе update.

Уязвимость подтверждена на OnePlus 8T (OxygenOS 12) и OnePlus 10 Pro (OxygenOS 14 и 15), но версии OxygenOS 11 не затронуты. OnePlus пообещала выпустить патч в середине октября 2025 года.

Почему это опасно

На первый взгляд, «утечка SMS» кажется мелочью. Но именно через такие сообщения проходят ключи от нашей цифровой жизни. Коды 2FA, пароли для подтверждения переводов, уведомления от банков и сервисов — всё это можно перехватить. «Приложения могут читать входящие SMS без каких-либо запросов, выданных разрешений или действий пользователя» — отмечают исследователи.

Получив доступ к сообщениям, злоумышленник фактически может обойти двухфакторную защиту и проникнуть в чужую жизнь. Как подчеркнуло издание The Verge«CVE-2025-10184 позволяет любому установленному приложению получать доступ к SMS-данным и метаданным без разрешения или взаимодействия пользователя».

Смартфон как универсальный ключ

Мы привыкли доверять телефону всё: платежи, переписку, фотографии, работу с «умным домом». Но уязвимость в смартфоне превращает его из охранника в потенциального предателя. Сегодня это SMS, завтра — доступ к вашим файлам или даже управление домашними устройствами.

По сути, смартфон становится «ключом от двери», и достаточно одной ошибки в коде, чтобы этот ключ оказался у хакеров.

Чему учит новая атака

Что можно сделать пользователям прямо сейчас?
— Установить все доступные обновления и не откладывать выход октябрьского патча.
— Проверить список установленных приложений и ограничить им доступ к сообщениям и другим чувствительным данным.
— Отказаться от установки APK-файлов из сомнительных источников.
— Настроить альтернативные методы двухфакторной аутентификации — приложения-генераторы кодов или физические ключи.

Главное — помнить о «разделении рисков». Если смартфон остаётся единственной точкой входа во все ваши сервисы и устройства, это удобство оборачивается уязвимостью.

Когда цифровая угроза становится физической

Сегодня мы обсуждаем SMS, но границы между цифровым и реальным миром стремительно стираются. Смартфоны управляют замками, сигнализациями, системами «умного дома». Если телефон взломан, злоумышленники получают не только данные, но и потенциальный доступ к вашему дому.

Поэтому в вопросах безопасности важно иметь независимые решения. Например, умные дверные замки, которые работают автономно и не зависят от уязвимостей смартфона.

Умный замок как реальная защита

Один из примеров — дверной замок Haier HFD-T15-CA. Он использует биометрию и индивидуальные коды доступа, а управление не завязано только на смартфон. Даже если ваш телефон скомпрометирован, дверь останется закрытой. Такой подход напоминает страховку: цифровая гигиена + отдельное устройство для защиты дома = спокойствие пользователя.

В тренде 🔥
AI ныряет в бассейн: представлены Holoswim 2 Go — “умные” очки для тренировок
Holoswim 2 Go изменили плавание навсегда: теперь бассейн сам ведёт тренировку
TikTok представил AI‑смартфон ByteDance, который сам покупает вам вещи
Телефон, который умеет покупать сам — звучит как фантастика, правда? Но это уже реальность
Reebok выходит на рынок смарт-часов: дебют на платформе VitalOS
На первый взгляд — просто ещё один умный гаджет. Но Reebok готов доказать, что спорт и технологии способны идти вровень. В декабре 2025 года бренд объявил о своих первых смарт-часах на VitalOS
Пауэрбанк-монстр: Xiaomi выпустила аккумулятор с зарядкой 165 Вт
Xiaomi выпустили настоящий пауэрбанк-монстр. Рассказываем, почему его так называют и на что он способен.
Представлен OnePlus Ace 6T: 8300 мА·ч, Snap Gen 5 и 100 Вт за 30 тыс. ₽
OnePlus выпустили новинку всего за 30 тысяч рублей, причем с весьма впечатляющими характеристиками.
Представлен монитор Xiaomi A24i 2026: 144 Гц за цену обычного "офисника"
Xiaomi выпустили 144-герцовый монитор по цене обычного «офисника». Рассказываем, почему стоит обратить на него внимание.
OPPO Find X9 официально выходит в России: флагман с 7000 мА·ч удивил фанатов
Когда флагман, шедший в обход российского рынка, внезапно появляется у нас — это не просто новинка, а событие
POCO Pad M1 приехал в Россию: 12-дюймовый планшет с 10 000 мА·ч дешевле смартфона
12-дюймовый POCO Pad M1 приехал в Россию — дешевле iPhone и с мощной батареей
POCO F8 Ultra/Pro: кому нужен первый смартфон с сабвуфером?
Рассказываем, кому вообще может понадобиться новый смартфон от POCO с сабвуфером.
Китайцы встроили насос в смарт-часы: Rogbid Rowatch D3 мерят давление по-настоящему
Ещё недавно идея «насоса в часах» звучала как фантастика. А теперь — реальность, помещающаяся на запястье.
Не ставьте смартфон на беспроводную зарядку ночью
Неожиданное предупреждение инженеров
Что будет, если поругаться с ИИ?
Когда помощник выходит из-под контроля!
Хотите видеть меньше сообщений? Зарегистрируйтесь или войдите в аккаунт