Содержание
AirDrop и Quick Share получили неприятную отметку от исследователей безопасности: найденные дыры могут затронуть до 5 млрд активных устройств. Атакующему не нужен кабель или доступ к аккаунту — достаточно находиться примерно в 30 метрах от цели.
Проблемы описали специалисты CISPA Helmholtz Center for Information Security. Они разобрали, как iOS и Android обрабатывают беспроводную передачу файлов рядом с другим устройством. Главная претензия — сервисы работают в фоне с высокими привилегиями и просыпаются еще до полной проверки отправителя.
AirDrop и Quick Share слишком рано доверяют соседним устройствам
Исследователи пришли к одному выводу для двух разных протоколов: удобство бесшовной передачи файлов открыло лишнюю поверхность атаки. AirDrop и Quick Share используют разные реализации, но обе системы поднимают фоновые службы при появлении совместимого устройства поблизости.
Для пользователя это выглядит красиво. Открыл меню передачи, увидел соседний iPhone или Android, отправил фото. Но под капотом система уже слушает запросы из эфира. И если проверка личности отправителя срабатывает поздно, злоумышленник получает окно для атаки.
Формулировка CISPA звучит сухо: «security-critical invariants were not enforced at a single boundary». По-человечески: критичные правила безопасности не закрепили в одной жесткой точке проверки. Поэтому фоновые процессы приняли часть входящих данных раньше, чем убедились, с кем вообще разговаривают.
На iPhone можно уронить не только AirDrop
В экосистеме Apple исследователи нашли проблему в фоновом демоне, который отвечает не только за AirDrop. Через него работают AirPlay, Handoff, Continuity Camera и универсальный буфер обмена между устройствами.

Один некорректно сформированный запрос может вызвать сбой этой службы. Если атакующий повторяет такие запросы, он фактически блокирует сразу несколько функций. Речь не о краже фотографий или переписки, а о denial-of-service атаке — устройство продолжает работать, но часть удобных связок Apple ломается рядом с атакующим.
В реальной жизни это звучит как мелкая пакость, пока не происходит в офисе, аэропорту или на конференции. Например, вы переносите текст с Mac на iPhone через буфер обмена, подключаете AirPlay или принимаете файл через AirDrop. А рядом кто-то держит процесс в постоянном падении.
Quick Share на Android и Windows тоже пропускал лишнее
С Quick Share сценарий другой. CISPA проверяла связку Galaxy S23 Ultra и приложения Quick Share для Windows. В этой конфигурации исследователи нашли логические обходы, которые пропускали часть шагов аутентификации.

Атакующий мог принудительно создать соединение через Quick Share, удерживать его активным и передавать серверу адреса, подготовленные самим атакующим. Кодовая база тут не общая с AirDrop, но корень похожий: сервис принимает сетевое взаимодействие слишком рано.
Хорошая новость для владельцев смартфонов — описанные атаки не дают прямого доступа к личным данным. Исследователи говорят о блокировке функций, а не о чтении файлов. Плохая новость — для атаки не нужен контакт с устройством. Дистанции до 30 метров хватает, если злоумышленник находится в той же зоне.
Патчи уже пошли, но закрыли не все дыры
Apple уже закрыла одну из трех найденных ошибок. Google выпустила исправление для клиента Quick Share на Windows. Остальные исправления еще готовят, поэтому обновления iOS, Android и сопутствующих приложений здесь не декоративная привычка, а нормальная гигиена.
Пока разработчики допиливают патчи, безопасная конфигурация остается прежней: прием файлов лучше ограничивать контактами или своими устройствами. На iPhone это относится к AirDrop, на Android — к настройке видимости в Quick Share. Это не превращает смартфон в сейф, но резко сужает круг людей, которые могут постучаться в фоновый сервис.
Масштаб оценки CISPA — до 5 млрд активных устройств. Apple закрыла одну из трех уязвимостей, Google уже обновила Quick Share для Windows, а остальные исправления пока находятся в разработке.