У мобільних додатках пакету Microsoft 365 для Android виявили серйозну ваду безпеки. Через залишений розробниками прапорець відлагодження (debug flag) у релізних збірках програм, сторонні додатки на пристрої могли отримувати маркери автентифікації користувача. Це відкривало шлях до компрометації облікових записів без взаємодії з користувачем.
У звичайному режимі додатки Microsoft обмінюються токенами лише між довіреними програмами своєї екосистеми. Проте через помилку конфігурації у фінальному коді цей механізм виявився вимкненим. Будь-яка інша програма на тому ж смартфоні могла зробити запит на токен авторизованого користувача й миттєво отримати його без пароля, підтвердження через екран входу чи додаткових дозволів.
Отримавши такий маркер, шкідливе програмне забезпечення могло діяти від імені жертви. Зокрема, атакувальник міг читати пошту в Outlook, завантажувати файли з хмари, переглядати календар і навіть надсилати повідомлення контактам. Оскільки процес відбувався у фоновому режимі, користувач міг довго не підозрювати про витік конфіденційних даних.
Microsoft уже виправила цю вразливість у свіжих оновленнях мобільних продуктів. Фахівці наполегливо рекомендують користувачам Android негайно оновити всі додатки пакету Microsoft 365 до останніх версій через офіційні канали. Адміністраторам корпоративних мереж варто перевірити активність пристроїв та переконатися в безпеці мобільних платформ працівників.
