Уязвимость в чипах Qualcomm Snapdragon: смартфон можно взломать через USB-зарядку
«Лаборатория Касперского» обнаружила критическую брешь в загрузочной прошивке популярных чипсетов — под угрозой сотни миллионов устройств по всему миру.

Содержание
Исследователи «Лаборатории Касперского» зафиксировали серьёзную уязвимость в чипсетах Qualcomm Snapdragon — одной из самых распространённых платформ для смартфонов, автомобильной электроники и IoT-устройств. Брешь позволяет атаковать гаджет в момент физического подключения через кабель, включая стандартную зарядку. Об этом со ссылкой на отчёт компании написал Forbes.
Масштаб потенциальной угрозы значителен: чипсеты Snapdragon установлены в устройствах сотен миллионов пользователей по всему миру — от флагманских Android-смартфонов до бюджетных моделей среднего сегмента.
Где именно «дыра» и как её эксплуатируют
Уязвимость находится в BootROM — загрузочной прошивке, зашитой непосредственно на аппаратном уровне. Это принципиально важно: в отличие от обычного программного обеспечения, BootROM нельзя обновить стандартным патчем через интерфейс операционной системы. Любые изменения здесь требуют либо специального сервисного доступа, либо замены самого чипа.
Вектор атаки связан с режимом EDL (Emergency Download Mode) — служебным инструментом, который производители и сервисные центры используют для перепрошивки и восстановления устройств. EDL активируется до старта операционной системы, что означает: любые антивирусные решения, работающие на уровне Android или iOS, попросту не видят происходящего и не могут заблокировать угрозу.
Злоумышленник, получивший доступ через этот канал, способен загрузить вредоносное ПО в обход всех стандартных защитных механизмов. По данным специалистов, в большинстве случаев атака открывает доступ к камере и микрофону устройства. В наиболее критичных сценариях возможен полный перехват управления гаджетом.
Публичные зарядки и ложная перезагрузка: два главных риска
Особую опасность представляют публичные USB-порты — зарядные станции в аэропортах, торговых центрах, отелях и кафе. Именно об этом предупреждают в «Лаборатории Касперского»: подключение к недоверенной инфраструктуре при наличии данной уязвимости может стать точкой входа для атакующего.
Для белорусских пользователей это актуально в первую очередь при поездках: зарядные станции в минском аэропорту, торговых центрах и гостиницах технически не отличаются от аналогичных объектов по всему миру — и уровень их защищённости, как правило, никем не проверяется.
Второй тревожный момент — поведение уже заражённого устройства. Исследователи установили, что перезагрузка не устраняет проблему: вредоносный код способен имитировать процесс перезапуска, не выполняя его в действительности. Единственный надёжный способ «сбросить» состояние — полностью обесточить устройство, то есть дождаться полной разрядки аккумулятора или физически отключить батарею там, где это конструктивно возможно.
Это существенно меняет привычные рекомендации по безопасности: простой совет «перезагрузи телефон» в данном случае не работает.
Что делать прямо сейчас
Qualcomm уже уведомлена об уязвимости — стандартная процедура ответственного раскрытия (responsible disclosure) предполагает, что производитель получает информацию до публикации. Однако выпуск патча для BootROM и его реальное распространение среди пользователей — процесс небыстрый, особенно для устройств за пределами флагманского сегмента, где производители нередко прекращают поддержку через 2-3 года после выхода модели.
До появления официального обновления специалисты рекомендуют придерживаться нескольких правил. Не использовать публичные USB-зарядки — вместо этого носить с собой собственный адаптер питания или портативный аккумулятор. Если зарядка через чужой порт неизбежна — применять USB-кабель без линий передачи данных (так называемый «charge-only» кабель или USB-кондом — адаптер, блокирующий дата-пины). Также стоит отключать режим отладки по USB в настройках разработчика, если он был активирован.
Для корпоративных пользователей и IT-отделов белорусских компаний — особенно тех, кто работает с конфиденциальными данными или находится в периметре ПВТ — имеет смысл провести аудит политик использования мобильных устройств и ограничить подключение рабочих смартфонов к внешним USB-источникам на уровне регламентов.
История с уязвимостью Snapdragon — очередное напоминание о том, что аппаратный уровень безопасности остаётся наименее заметным, но потенциально наиболее критичным звеном. Программные патчи здесь не всесильны, а пользователь зачастую узнаёт об угрозе уже после того, как атака состоялась.
— По материалам Office Life: https://officelife.media/news/71288-mnogie-smartfony-mozhno-vzlomat-vo-vremya-obychnoy-zaryadki-eksperty-nazvali-prichinu/. Полная ссылка на оригинал обязательна согласно редакционной политике для беларуских источников. Адаптация — редакция Digital Business by.
Свежие новости
Все новости
Илон Маск опроверг слухи об отделении китайского бизнеса Tesla
WSJ написал, что Tesla готовится выделить китайское подразделение на фоне возможного слияния с SpaceX. Маск отреагировал немедленно, заявив, что тема даже не поднималась ни в одном обсуждении.

NHTSA проверяет 1,2 млн Tesla из-за возможного отказа подвески
Американский регулятор NHTSA открыл расследование в отношении почти 1,2 млн электромобилей Tesla после жалоб на отказ подвески. Проблема затрагивает Model 3 2018–2020 годов и Model Y 2021–2023 годов выпуска.

Dongfeng выпустила зарядник мощностью 1500 кВт — на уровне рекорда BYD
Dongfeng Motor представила первый собственный ультрамощный зарядник с пиковой мощностью одного пистолета 1500 кВт — это соответствует максимуму серийного производства в Китае и вплотную конкурирует с флэш-зарядником второго поколения от BYD.

Дели переводит транспорт на электричество: план на $1,5 млрд до 2028 года
С 1 июля в Дели действует новая транспортная политика: к 2027–2028 годам все новые регистрации мото- и трёхколёсного транспорта должны быть только электрическими. На программу выделяют $1,5 млрд.

Когда бот платит боту: зачем AI-агентам криптовалюта
AI-агенты уже умеют искать поставщиков, обращаться к платным сервисам и выполнять сложные задачи. Следующий шаг — самостоятельная оплата данных, вычислений и услуг. Разбираемся, зачем программам стейблкоины, как устроены платежи между ботами и какие ограничения нужны, чтобы ошибка алгоритма не стоила владельцу всех денег.

Freelander 8: салон с 46-дюймовым экраном, Snapdragon 8397 и кодовым бардачком
Chery-JLR опубликовала подробный предпоказ салона Freelander 8: процессор Snapdragon 8397, панорамный дисплей 46,3 дюйма, электрический бардачок с паролем и 23 динамика Harman Kardon. Старт продаж — август 2025 года.

Скрытое меню разработчика в Android Auto: как открыть и что там найти
В Android Auto есть скрытое меню разработчика, о котором большинство пользователей даже не подозревает. Оно открывается за минуту и даёт контроль над беспроводным подключением, сторонними приложениями и качеством картинки на дисплее автомобиля.

Почему смартфон теряет заряд, даже когда полностью выключен
Выключить телефон — не значит поставить батарею на паузу. Объясняем, почему заряд всё равно уходит, и как правильно хранить устройство, чтобы не убить аккумулятор.

Какую GoPro купить в 2026 году: выбор камеры, аксессуары и советы по настройке
Hero 13 — актуальный выбор в 2026 году, тогда как Hero 10 и 11 продаются по завышенным ценам и уже устарели. Разбираем аксессуары, прошивку GoPro Labs и настройки, которые реально улучшают картинку.