
Около 25% всех активных Android-смартфонов уязвимы из-за серьёзной ошибки в чипах MediaTek, что касается примерно 875 миллионов устройств. Эта уязвимость позволяет украсть PIN-код менее чем за три минуты, даже если телефон выключен, но подключён к USB во время включения. Проблема получила номер CVE-2026-20435 и поражает множество популярных процессоров бренда MediaTek.
Исследователи из Donjon Hacker Lab компании Ledger обнаружили, что уязвимость даёт злоумышленникам полный доступ к пользовательским данным — сообщения, фотографии и даже ключи от криптокошельков становятся доступными в считанные секунды. Как только хакер получает root-ключ, он может вскрыть шифрование и прочитать зашифрованные файлы офлайн. Весьма тревожно, что можно обмануть биометрию — сделать так, чтобы любое лицо или отпечаток принимался смартфоном как правильный пароль.
Вплоть до января 2026 года MediaTek уже выпустила патч, устраняющий эту проблему, но фрагментация Android-экосистемы мешает его быстрому распространению. Производители смартфонов часто задерживают обновления или вовсе прекращают их выпуск для старых моделей, поэтому многие телефоны останутся уязвимыми длительное время.
Среди затронутых процессоров MediaTek:
Эта уязвимость затрагивает смартфоны среднего ценового сегмента от Oppo, Realme, Vivo, Xiaomi и других производителей. Концепт-демо атаки было успешно проведено на Nothing Phone 1, что подчёркивает реальность угрозы.
MediaTek выпустила патч для устранения уязвимости в январе 2026 года, однако не все пользователи получили обновления из-за особенностей фрагментированной Android-экосистемы. Производители смартфонов сами решают, когда и будут ли предоставлены обновления для конкретных моделей. Из-за этого множество устройств остаются в зоне риска без своевременных обновлений безопасности.
Если ваш телефон не получит мартовское обновление Android 2026 года, рекомендуется не хранить на нём криптовалюту и другие ценные данные. В идеале стоит задуматься о замене устройства на более новый с регулярной поддержкой обновлений безопасности.
Главный технический директор Ledger Чарльз Гийме отметил, что смартфоны изначально не рассчитаны быть защищёнными хранилищами для секретной информации, что подчёркивает нехватку надёжных механизмов безопасности в массовых устройствах.