Уязвимость в чипах Qualcomm Snapdragon: смартфон можно взломать через USB-зарядку
«Лаборатория Касперского» обнаружила критическую брешь в загрузочной прошивке популярных чипсетов — под угрозой сотни миллионов устройств по всему миру.

Содержание
Исследователи «Лаборатории Касперского» зафиксировали серьёзную уязвимость в чипсетах Qualcomm Snapdragon — одной из самых распространённых платформ для смартфонов, автомобильной электроники и IoT-устройств. Брешь позволяет атаковать гаджет в момент физического подключения через кабель, включая стандартную зарядку. Об этом со ссылкой на отчёт компании написал Forbes.
Масштаб потенциальной угрозы значителен: чипсеты Snapdragon установлены в устройствах сотен миллионов пользователей по всему миру — от флагманских Android-смартфонов до бюджетных моделей среднего сегмента.
Где именно «дыра» и как её эксплуатируют
Уязвимость находится в BootROM — загрузочной прошивке, зашитой непосредственно на аппаратном уровне. Это принципиально важно: в отличие от обычного программного обеспечения, BootROM нельзя обновить стандартным патчем через интерфейс операционной системы. Любые изменения здесь требуют либо специального сервисного доступа, либо замены самого чипа.
Вектор атаки связан с режимом EDL (Emergency Download Mode) — служебным инструментом, который производители и сервисные центры используют для перепрошивки и восстановления устройств. EDL активируется до старта операционной системы, что означает: любые антивирусные решения, работающие на уровне Android или iOS, попросту не видят происходящего и не могут заблокировать угрозу.
Злоумышленник, получивший доступ через этот канал, способен загрузить вредоносное ПО в обход всех стандартных защитных механизмов. По данным специалистов, в большинстве случаев атака открывает доступ к камере и микрофону устройства. В наиболее критичных сценариях возможен полный перехват управления гаджетом.
Публичные зарядки и ложная перезагрузка: два главных риска
Особую опасность представляют публичные USB-порты — зарядные станции в аэропортах, торговых центрах, отелях и кафе. Именно об этом предупреждают в «Лаборатории Касперского»: подключение к недоверенной инфраструктуре при наличии данной уязвимости может стать точкой входа для атакующего.
Для белорусских пользователей это актуально в первую очередь при поездках: зарядные станции в минском аэропорту, торговых центрах и гостиницах технически не отличаются от аналогичных объектов по всему миру — и уровень их защищённости, как правило, никем не проверяется.
Второй тревожный момент — поведение уже заражённого устройства. Исследователи установили, что перезагрузка не устраняет проблему: вредоносный код способен имитировать процесс перезапуска, не выполняя его в действительности. Единственный надёжный способ «сбросить» состояние — полностью обесточить устройство, то есть дождаться полной разрядки аккумулятора или физически отключить батарею там, где это конструктивно возможно.
Это существенно меняет привычные рекомендации по безопасности: простой совет «перезагрузи телефон» в данном случае не работает.
Что делать прямо сейчас
Qualcomm уже уведомлена об уязвимости — стандартная процедура ответственного раскрытия (responsible disclosure) предполагает, что производитель получает информацию до публикации. Однако выпуск патча для BootROM и его реальное распространение среди пользователей — процесс небыстрый, особенно для устройств за пределами флагманского сегмента, где производители нередко прекращают поддержку через 2-3 года после выхода модели.
До появления официального обновления специалисты рекомендуют придерживаться нескольких правил. Не использовать публичные USB-зарядки — вместо этого носить с собой собственный адаптер питания или портативный аккумулятор. Если зарядка через чужой порт неизбежна — применять USB-кабель без линий передачи данных (так называемый «charge-only» кабель или USB-кондом — адаптер, блокирующий дата-пины). Также стоит отключать режим отладки по USB в настройках разработчика, если он был активирован.
Для корпоративных пользователей и IT-отделов белорусских компаний — особенно тех, кто работает с конфиденциальными данными или находится в периметре ПВТ — имеет смысл провести аудит политик использования мобильных устройств и ограничить подключение рабочих смартфонов к внешним USB-источникам на уровне регламентов.
История с уязвимостью Snapdragon — очередное напоминание о том, что аппаратный уровень безопасности остаётся наименее заметным, но потенциально наиболее критичным звеном. Программные патчи здесь не всесильны, а пользователь зачастую узнаёт об угрозе уже после того, как атака состоялась.
— По материалам Office Life: https://officelife.media/news/71288-mnogie-smartfony-mozhno-vzlomat-vo-vremya-obychnoy-zaryadki-eksperty-nazvali-prichinu/. Полная ссылка на оригинал обязательна согласно редакционной политике для беларуских источников. Адаптация — редакция Digital Business by.
Свежие новости
Все новости
Когда бот платит боту: зачем AI-агентам криптовалюта
AI-агенты уже умеют искать поставщиков, обращаться к платным сервисам и выполнять сложные задачи. Следующий шаг — самостоятельная оплата данных, вычислений и услуг. Разбираемся, зачем программам стейблкоины, как устроены платежи между ботами и какие ограничения нужны, чтобы ошибка алгоритма не стоила владельцу всех денег.

Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком
Chery-JLR опубликовала подробный предпоказ салона Freelander 8: процессор Snapdragon 8397, панорамный дисплей 46,3 дюйма, электрический бардачок с паролем и 23 динамика Harman Kardon. Старт продаж — август 2025 года.

Скрытое меню разработчика в Android Auto: как открыть и что там найти
В Android Auto есть скрытое меню разработчика, о котором большинство пользователей даже не подозревает. Оно открывается за минуту и даёт контроль над беспроводным подключением, сторонними приложениями и качеством картинки на дисплее автомобиля.

Почему смартфон теряет заряд, даже когда полностью выключен
Выключить телефон — не значит поставить батарею на паузу. Объясняем, почему заряд всё равно уходит, и как правильно хранить устройство, чтобы не убить аккумулятор.

Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке
Hero 13 — актуальный выбор в 2026 году, тогда как Hero 10 и 11 продаются по завышенным ценам и уже устарели. Разбираем аксессуары, прошивку GoPro Labs и настройки, которые реально улучшают картинку.

Почему данные о калориях на Apple Watch — это приблизительная оценка, а не факт
Смарт-часы не умеют измерять метаболизм напрямую — они строят прогноз по косвенным данным. Исследование Stanford зафиксировало погрешность от 27 до 93%. Разбираемся, почему так происходит.

Kalmar Ottawa запустила электрические тягачи T2 EV в канадской логистике
Kalmar Ottawa вывела на рынок электрическую версию своего культового портового тягача T2. Канадский логистический оператор WTC Group уже эксплуатирует несколько таких машин при поддержке государственных субсидий iMHZEV.

Apple откладывает умные очки из-за нерешённых вопросов приватности
Apple перенесла выход умных очков на 2027 год. Главная причина — команда разработчиков считает приватность пользователей приоритетом №1 и пока не нашла окончательного решения.

Apple Watch Series 12 и Ultra 4 получат новые чипы, но не новый дизайн
Apple тестирует Apple Watch Series 12 и Ultra 4 с улучшенными процессорами и фитнес-функциями. Кардинального редизайна в этом году не будет — по данным Марка Гурмана, он появится не раньше чем через год-два.