В приложениях для знакомств найдены уязвимости

В приложениях для знакомств найдены уязвимости

В приложениях для знакомств найдены уязвимости

"Лаборатория Касперского" сообщила об обнаружении многочисленных уязвимостей в популярных приложениях для онлайн-знакомств, таких как Tinder, Bumble и OK Cupid, которые ставят пользователей под угрозу шантажа или преследований.

При помощи лазеек экспертам по компьютерной безопасности удалось получить доступ к местоположению пользователей, их реальным именам, истории переписок и даже увидеть, какие профили они просматривали.

Аналитики "ЛК" проверили iOS- и Android-версии девяти приложений: Tinder, Bumble, OK Cupid, Badoo, Mamba, Zoosk, Happn, WeChat и Paktor. Самыми уязвимыми к деанонимизации оказались Tinder, Happn и Bumble: получив информацию о месте работы или образовании, исследователи смогли с 60-процентной точностью соотнести профиль человека в службе знакомств с его аккаунтами в соцсетях, пишет vesti.ru.

Во многих дейтинг-программах есть функция, показывающая примерное расстояние до потенциального партнера, однако точная локация скрывается. Это не помешало экспертам "ЛК" отдавать сервису ложные координаты и, сужая дистанцию, вычислять местоположение собеседника. К подобному эксплойту уязвимы Tinder, Mamba, Zoosk, Happn, WeChat и Paktor.

Также выяснилось, что Tinder, Paktor, Bumble для Android, iOS-версии Badoo и Mamba загружают фотографии по незашифрованному протоколу HTTP. Это упрощает хакерам задачу перехвата данных и позволяет им увидеть, какие профили просматривали пользователи и на какие изображения нажимали. Пользователи Tinder на Android-устройствах с root-доступом рискуют потерять свой аккаунт в Facebook, так как права суперпользователя открывают злоумышленнику доступ к токену аутентификации. А Tinder, Bumble, OK Cupid, Badoo, Happn и Paktor хранят историю сообщений на устройстве, что позволяет хакерам читать переписку при помощи root-доступа.

Как сообщается на сайте SecureList, "ЛК" направила информацию о найденных уязвимостях разработчикам. Чтобы уберечь свой профиль от атак, аналитики порекомендовали не заходить в приложения через публичную сеть Wi-Fi, установить антивирус и никогда не указывать в профиле свое место работы и другую информацию, которая позволяет идентифицировать пользователя.

Android-приложения передают геолокацию рекламщикам через SDK

Мобильные приложения могут незаметно передавать точную геолокацию пользователей рекламным платформам и брокерам данных. Причём разработчики порой сами не знают, что включили этот цифровой пылесос, выяснил Electronic Frontier Foundation (EFF).

Проблема прячется в сторонних комплектах разработки — SDK, которые встраивают в приложения для рекламы и монетизации.

Если пользователь разрешает программе определять местоположение, такой модуль наследует её права и тоже начинает собирать координаты. Отдельного разрешения для рекламного SDK ни Android, ни пользователь не видят.

Сбор данных при этом может быть активирован по умолчанию. Чтобы его прекратить, разработчику необходимо самостоятельно найти соответствующую настройку и отключить её. EFF опасается, что многие создатели приложений о такой особенности просто не знают.

 

Исследователи проверяли Android-приложения, анализируя их сетевой трафик и отслеживая, каким сервисам уходят координаты. Среди обнаруженных программ оказались два приложения, которые вместе скачали около 60 млн раз.

Изученные EFF рекламные SDK занимают лишь небольшую часть рынка, но их владельцы заявляют об охвате миллиардов пользователей через десятки тысяч приложений. Поэтому потенциальный масштаб сбора геоданных может быть куда больше результатов одной проверки.

Дальше координаты способны отправиться к брокерам данных, которые составляют истории перемещений и продают их рекламодателям, государственным структурам, военным и спецслужбам, включая ФБР. Дополнительный бонус, которого никто не просил, — риск утечки или кражи такой базы.

В EFF призвали разработчиков отключать ненужный сбор и не считать разрешение, выданное приложению, согласием на передачу координат рекламным компаниям.

RSS: Новости на портале Anti-Malware.ru