23 Android-приложения раскрывают данные более 100 млн пользователей

23 Android-приложения раскрывают данные более 100 млн пользователей

Проблемы существует из-за неправильной конфигурации баз данных в реальном времени, push-уведомлений и ключей облачного хранилища.

image

По данным исследования ИБ-компании Check Point, из-за неправильной конфигурации ряд Android-приложений раскрывают конфиденциальные данные более 100 млн пользователей.

«Не следуя лучшим практикам конфигурирования и интегрирования сторонних облачных сервисов с приложениями, разработчики подвергают риску персональные данные миллионов пользователей. Во многих случаях проблема затрагивает пользователей, но в некоторых – и самих разработчиков. Неправильная конфигурация подвергает риску персональные данные пользователей и внутренние ресурсы разработчиков, такие как доступ к механизмам обновления, хранилища и т.д.», – сообщили исследователи.

В ходе исследования специалисты изучили 23 Android-приложения из официального магазина Google Play Store, загруженные от 10 тыс. до 10 млн раз, в том числе Astro Guru, iFax, Logo Maker, Screen Recorder и T'Leva.

Как пояснили исследователи, проблемы существует из-за неправильной конфигурации баз данных в реальном времени, push-уведомлений и ключей облачного хранилища, что приводит к утечке электронных писем, номеров телефонов, сообщений чата, местоположения, паролей, резервных копий, историй браузера и фотографий.

Благодаря отсутствию механизмов аутентификации исследователям удалось получить данные, принадлежащие пользователям ангольского приложения такси T'Leva, включая сообщения, которыми обмениваются водители и пассажиры, а также полные имена водителей, номера телефонов, пункты назначения и места посадки пассажиров.

Более того, исследователи обнаружили, что разработчики приложений встроили ключи, необходимые для отправки push-уведомлений и доступа к облачным хранилищам, прямо в приложения. Это может не только упростить злоумышленникам отправку мошеннических уведомлений всем пользователям от имени разработчика, но также может быть использовано даже для направления ничего не подозревающих пользователей на фишинговую страницу, что станет точкой входа для более сложных атак.

Встраивание ключей доступа к облачному хранилищу в приложения также открывает дверь для других атак, позволяющих злоумышленникам похищать хранящиеся в облаке данные. Именно это исследователи выявили в двух приложениях, Screen Recorder и iFax, благодаря чему им удалось получить доступ к записям экрана и отправленным по факсу документам.

Check Point сообщили о своих находках разработчикам приложений, но только несколько из них исправили недочеты в конфигурации.

на нашем Телеграм канале мы рассказываем о самых актуальных угрозах и событиях, которые оказывают влияние на обороноспособность стран, бизнес глобальных корпораций и безопасность пользователей по всему миру.