Контакты
Подписка 2025
ТБ Форум 2025
Кибербезопасность. Защита АСУ ТП. Безопасность КИИ. Москва | 11 февраля | ТБ Форум 2025
Регистрируйтесь и приходите!

23 Android-приложения раскрывают данные своих пользователей

21/05/21

Androhack2-1По данным исследования ИБ-компании Check Point, из-за неправильной конфигурации ряд Android-приложений раскрывают конфиденциальные данные более 100 млн пользователей.

«Не следуя лучшим практикам конфигурирования и интегрирования сторонних облачных сервисов с приложениями, разработчики подвергают риску персональные данные миллионов пользователей. Во многих случаях проблема затрагивает пользователей, но в некоторых – и самих разработчиков. Неправильная конфигурация подвергает риску персональные данные пользователей и внутренние ресурсы разработчиков, такие как доступ к механизмам обновления, хранилища и т.д.», – сообщили исследователи.

В ходе исследования специалисты изучили 23 Android-приложения из официального магазина Google Play Store, загруженные от 10 тыс. до 10 млн раз, в том числе Astro Guru, iFax, Logo Maker, Screen Recorder и T'Leva.

Как пояснили исследователи, проблемы существует из-за неправильной конфигурации баз данных в реальном времени, push-уведомлений и ключей облачного хранилища, что приводит к утечке электронных писем, номеров телефонов, сообщений чата, местоположения, паролей, резервных копий, историй браузера и фотографий.

Благодаря отсутствию механизмов аутентификации исследователям удалось получить данные, принадлежащие пользователям ангольского приложения такси T'Leva, включая сообщения, которыми обмениваются водители и пассажиры, а также полные имена водителей, номера телефонов, пункты назначения и места посадки пассажиров.

Более того, исследователи обнаружили, что разработчики приложений встроили ключи, необходимые для отправки push-уведомлений и доступа к облачным хранилищам, прямо в приложения. Это может не только упростить злоумышленникам отправку мошеннических уведомлений всем пользователям от имени разработчика, но также может быть использовано даже для направления ничего не подозревающих пользователей на фишинговую страницу, что станет точкой входа для более сложных атак.

Встраивание ключей доступа к облачному хранилищу в приложения также открывает дверь для других атак, позволяющих злоумышленникам похищать хранящиеся в облаке данные. Именно это исследователи выявили в двух приложениях, Screen Recorder и iFax, благодаря чему им удалось получить доступ к записям экрана и отправленным по факсу документам.

Check Point сообщили о своих находках разработчикам приложений, но только несколько из них исправили недочеты в конфигурации.

Темы:AndroidприложенияУгрозыCheck Pointданные пользователей
Безопасная разработка
Подходы и инструменты управления процессом разработки безопасного программного обеспечения
Регистрируйтесь и приходите! 13 февраля 2025
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Актуальные вопросы защиты информации
12 февраля 2025 | Организатор: ФСТЭК России

Еще темы...

More...