Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

23 Android-приложения раскрывают данные своих пользователей

21/05/21

Androhack2-1По данным исследования ИБ-компании Check Point, из-за неправильной конфигурации ряд Android-приложений раскрывают конфиденциальные данные более 100 млн пользователей.

«Не следуя лучшим практикам конфигурирования и интегрирования сторонних облачных сервисов с приложениями, разработчики подвергают риску персональные данные миллионов пользователей. Во многих случаях проблема затрагивает пользователей, но в некоторых – и самих разработчиков. Неправильная конфигурация подвергает риску персональные данные пользователей и внутренние ресурсы разработчиков, такие как доступ к механизмам обновления, хранилища и т.д.», – сообщили исследователи.

В ходе исследования специалисты изучили 23 Android-приложения из официального магазина Google Play Store, загруженные от 10 тыс. до 10 млн раз, в том числе Astro Guru, iFax, Logo Maker, Screen Recorder и T'Leva.

Как пояснили исследователи, проблемы существует из-за неправильной конфигурации баз данных в реальном времени, push-уведомлений и ключей облачного хранилища, что приводит к утечке электронных писем, номеров телефонов, сообщений чата, местоположения, паролей, резервных копий, историй браузера и фотографий.

Благодаря отсутствию механизмов аутентификации исследователям удалось получить данные, принадлежащие пользователям ангольского приложения такси T'Leva, включая сообщения, которыми обмениваются водители и пассажиры, а также полные имена водителей, номера телефонов, пункты назначения и места посадки пассажиров.

Более того, исследователи обнаружили, что разработчики приложений встроили ключи, необходимые для отправки push-уведомлений и доступа к облачным хранилищам, прямо в приложения. Это может не только упростить злоумышленникам отправку мошеннических уведомлений всем пользователям от имени разработчика, но также может быть использовано даже для направления ничего не подозревающих пользователей на фишинговую страницу, что станет точкой входа для более сложных атак.

Встраивание ключей доступа к облачному хранилищу в приложения также открывает дверь для других атак, позволяющих злоумышленникам похищать хранящиеся в облаке данные. Именно это исследователи выявили в двух приложениях, Screen Recorder и iFax, благодаря чему им удалось получить доступ к записям экрана и отправленным по факсу документам.

Check Point сообщили о своих находках разработчикам приложений, но только несколько из них исправили недочеты в конфигурации.

Темы:AndroidприложенияУгрозыCheck Pointданные пользователей
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...