НКБ

Дырявые приложения: кибербезопасники проверили мобильные клиенты банков с МФО и нашли тысячи уязвимостей

23.04.2026
Дырявые приложения: кибербезопасники проверили мобильные клиенты банков с МФО и нашли тысячи уязвимостей

Десятки миллионов россиян ежедневно заходят в мобильные банки, оплачивают покупки и переводят деньги. Большинство из них не знает, что приложения, которым они доверяют свои финансы, содержат тысячи уязвимостей, и ситуация ухудшается с каждым годом.

Дырявые приложения

Специалисты по кибербезопасности проанализировали 90 наиболее популярных российских приложений из категорий банкинга, микрозаймов и страхования. В 2023 году критических и высокоопасных уязвимостей было найдено 183. В 2024-м уже 569, рост в три раза. В 2025-м более 2000, ещё почти четырёхкратный скачок. Итого за два года увеличение в 11 раз, причём темпы ускоряются.

Есть одна оговорка: часть роста объясняется улучшением инструментов диагностики, они просто стали лучше находить то, что раньше не замечали. Но это объясняет лишь часть прироста, а не весь.

Какие типы уязвимостей оказались самыми распространенными?

Самая распространённая и опасная проблема - хранение чувствительной информации прямо в коде приложения. Только в 2025 году таких случаев обнаружено более полутора тысяч. Механизм угрозы прямой: злоумышленник декомпилирует приложение, извлекает встроенные секретные данные (ключи, токены, пароли к серверам) и получает доступ к инфраструктуре. Не к одному аккаунту, а потенциально к серверам компании с данными всех клиентов.

Второе по распространённости - использование незащищённых соединений при передаче данных. Когда трафик не шифруется, злоумышленник, перехватив его, может не только прочитать содержимое, но и подменить. В практическом выражении это означает возможность подделать адрес сервера, перенаправить пользователя на фишинговый клон приложения или внедрить вредоносный код прямо в передаваемый пакет данных.

Третий тип проблем связан с уязвимостями во взаимодействии между процессами внутри приложения. Они позволяют открывать фишинговые страницы внутри легитимного интерфейса, и пользователь думает, что работает с настоящим банком, а часть процессов уже перехвачена.

Почему приложения не проходят должную проверку перед релизом?

Первая причина - зависимость от сторонних компонентов. Разработчики используют готовые библиотеки с открытым кодом, не всегда проверяя их на уязвимости. Если в популярной библиотеке обнаруживается ошибка, уязвимыми автоматически становятся все приложения, которые её используют. Разработчик конкретного банковского приложения мог не делать ничего неправильного и всё равно получить дыру в безопасности.

Вторая причина - давление сроков. Конкуренция на рынке финансовых приложений высокая, функциональность наращивается быстро. В условиях жёстких дедлайнов проверка кода перед финальной сборкой страдает, и логические ошибки попадают в продукт, который затем скачивают миллионы человек.

Парадокс статистики

В общей картине есть деталь, которая требует объяснения. Суммарное число всех уязвимостей, не только критических, в 2025 году составило около 3500. Это меньше, чем в 2023-м, когда их было 4500, но картина меняется, если посмотреть на динамику: в 2024 году общее число уязвимостей составляло всего 1500, а в 2025-м удвоилось. Общая цифра за 2025 год выглядит приемлемой только в сравнении с 2023-м, и только потому, что 2024 год был аномально низким.

Важнее другое: доля критических уязвимостей в общем числе резко возросла. В 2023 году на них приходилось около 4% от всех найденных брешей, в 2025-м уже более 56%.

Что это означает для пользователей

Эксплуатация одной конкретной уязвимости не приводит к мгновенному массовому взлому, атака требует усилий, квалификации и времени. Большинство обычных пользователей не станут жертвами прямо сейчас. Но это не повод для спокойствия.

Речь идёт о накопленном риске. Каждая незакрытая критическая уязвимость - это открытая дверь, которая может быть использована в любой момент. Чем больше таких дверей, тем выше вероятность, что через одну из них кто-то войдёт. Практические последствия для клиентов - кража персональных данных и банковских реквизитов при получении хакерами доступа к серверам. Для бизнеса - репутационный и финансовый ущерб от утечек, который становится всё более ощутимым на фоне ужесточения ответственности за нарушения в сфере персональных данных.


Возврат к списку


Согласие на обработку персональных данных:



Я, субъект персональных данных, заполняя форму на сайте https://nkbe.ru, в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных" предоставляю добровольное, конкретное, информированное и сознательное согласие Обществу с ограниченной ответственностью "НКБ" (ИНН 7727490640, ОГРН 1227700202124, юридический адрес: РФ, г. Москва, Садовая-Черногрязская улица, 16-18с1, далее — Оператор) на обработку моих персональных данных на следующих условиях:

  • 1. Цели обработки персональных данных:
    • Предоставление консультаций по подбору кредитных продуктов, включая ипотеку, рефинансирование, залоговые кредиты, кредиты наличными и иные кредитные продукты.
    • Предоставление консультаций по подбору и продаже объектов недвижимости и сопровождению сделок с недвижимостью.
    • Установление контакта с субъектом персональных данных для дальнейшего взаимодействия по указанным услугам.
  • 2. Перечень обрабатываемых персональных данных:
    • Фамилия, имя, отчество;
    • Номер телефона.
  • 3. Действия с персональными данными:
    • Сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, обезличивание, блокирование, удаление, уничтожение.
    • Обработка осуществляется с использованием средств автоматизации (CRM-система) и без таковых.
  • 4. Срок действия согласия:
    • Согласие действует в течение 3 (трех) лет с момента его предоставления или до момента отзыва субъектом персональных данных.
    • В случае отзыва согласия Оператор прекращает обработку персональных данных в течение 30 (тридцати) календарных дней с момента получения соответствующего заявления.
  • 5. Порядок отзыва согласия:
    • Согласие может быть отозвано путем направления письменного заявления в адрес Оператора: РФ, г. Москва, Садовая-Черногрязская улица, 16-18с1 или в электронной форме на адрес электронной почты: info@nkbe.ru.
    • Заявление должно содержать фамилию, имя, отчество, контактные данные и подпись субъекта персональных данных.
  • 6. Передача персональных данных третьим лицам:
    • На данном этапе персональные данные не передаются третьим лицам.
    • В случае необходимости передачи данных (например, банкам, инвестиционным компаниям, страховым компаниям, оценочным компаниям) для подбора кредитных продуктов или недвижимости Оператор запрашивает отдельное письменное согласие субъекта.
  • 7. Меры защиты персональных данных:
    • Оператор обеспечивает конфиденциальность и безопасность персональных данных в соответствии с требованиями Федерального закона № 152-ФЗ, Постановления Правительства РФ от 01.11.2012 № 1119 и Приказа Роскомнадзора от 27.10.2017 № 996, включая:
      • Ограничение доступа к персональным данным;
      • Применение шифрования при хранении и передаче данных;
      • Ведение журналов учета операций с персональными данными;
      • Регулярное обучение сотрудников, имеющих доступ к данным;
      • Использование сертифицированных средств защиты информации.
  • 8. Права субъекта персональных данных:
    • Право на получение информации об обработке персональных данных;
    • Право на уточнение, блокирование или уничтожение персональных данных;
    • Право на ограничение обработки данных;
    • Право на обжалование действий или бездействия Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.
  • 9. Дополнительное согласие на маркетинговые коммуникации:
    • Я даю согласие Оператору на использование моих персональных данных (фамилия, имя, отчество, номер телефона) для направления мне информации о продуктах и услугах Оператора, включая кредитные продукты и услуги по подбору и продаже недвижимости, посредством телефонных звонков, SMS-сообщений, электронных писем и иных средств связи.
    • Согласие на маркетинговые коммуникации действует в течение 3 (трех) лет или до отзыва и может быть отозвано отдельно от основного согласия путем направления заявления на РФ, г. Москва, Садовая-Черногрязская улица, 16-18с1 или в электронной форме на адрес электронной почты: info@nkbe.ru..
  • 10. Подтверждение:
    • Я подтверждаю, что ознакомлен(а) с [Политикой обработки персональных данных]( https://nkbe.ru/soglasie.php) Оператора, размещенной на сайте, и осознаю свои права и обязанности.
    • Я подтверждаю, что являюсь дееспособным лицом, и предоставленные мной данные являются достоверными.

Просим обратить внимание

Наша компания ни при каких условиях не берет денежные средства до оказания услуги. Никогда!

Например: у вас попросили перевести средства, чтобы узнать кредитную историю. Любые виды взимания денег до выполнения услуги от лица компании «НКБ» - это мошенники. Если вы столкнулись с данной проблемой или уже стали жертвой мошенников просим связаться с нами Спасибо!