Приватные данные миллионов пользователей Drupe нашли в открытом доступе

Приватные данные миллионов пользователей Drupe нашли в открытом доступе

Приватные данные миллионов пользователей Drupe нашли в открытом доступе

Разработчики популярного приложения Drupe для Android хранили данные своих пользователей на общедоступных облачных серверах Amazon.

Приложение Drupe для Android, удостоенное награды «Google Play Editor’s Choice», было загружено более 10 миллионов раз. Вместе с тем его разработчики хранили данные пользователей, звуковые сообщение и другие персональные данные в своем открытом для всех облачном хранилище Amazon.

Drupe обещает пользователям помочь «забыть» о традиционном приложении телефонной книги, позволяя связываться со своими контактами, просматривать совершенные звонки, читать текстовые и прослушивать звуковые сообщения, а также интегрироваться с другими популярными приложениями, такими как WhatsApp, Skype и Hangouts. На сайте https://thenextweb.com/apps/2016/03/09/drupe-android-dialer-every-power-user-try/ этот продукт был назван «продуманным дозвонщиком», который должен использовать каждый пользователь Android. 

Вместе с тем, увы, как обычно, в дело вмешался человеческий фактор. Используемое хранилище на Amazon Web Services было неверно сконфигурировано. Это привело к тому, что любой, кто знал, где искать, мог обращаться к фотографиям пользователей, звуковым сообщениям и потенциальным возможностям приватных данных. Это тем более странно, что Amazon уже достаточно давно представил бесплатный инструмент для проверки настроек конфиденциальности своих хранилищ и подробную инструкцию по их настройке. Однако, как обычно, этим никто не воспользовался. 

Исследователь по безопасности Симона Маргарители полагает, что Drupe был создан с целью сбора данных пользователей и указала на то, что Drupe запрашивает несколько разрешений от пользователей Android, получая доступ ко всему, что вы можете себе представить: камера, журналы вызовов, аудио, календарь, Bluetooth.

Независимо от того, является ли приложение злонамеренным или нет, у него нет видимой причины собирать все эти данные и хранить на своих серверах. Полезной привычкой будет проверять разрешения, запрашиваемые каждым используемым вами приложением, и, если нет необходимости, не устанавливать такие приложения.

 

Telegram приписал чужую победу: кто на самом деле починил прокси

Давид Осипов из B2B обвинил Telegram в том, что команда мессенджера присвоила себе заслуги за обход блокировок прокси в России. По его версии, критические исправления для FakeTLS первыми нашли и подготовили не разработчики Telegram, а энтузиасты из сообщества Telemt.

Осипов пишет, что официальная команда мессенджера якобы месяцами не трогала проблемный код, хотя разговоры о возможных ограничениях Telegram-прокси в России шли как минимум с начала 2026 года.

Когда в апреле у многих пользователей начали отваливаться соединения, а встроенная маскировка FakeTLS перестала работать как надо, Telegram, по его словам, не предложил быстрого собственного решения, а паузу заполнили участники профильного сообщества.

По версии Осипова, именно энтузиасты занялись разбором TLS-хендшейка, сравнили поведение Telegram с трафиком обычного браузера, нашли подозрительные сигнатуры и подготовили конкретные исправления. После этого изменения оформили в предложения для изменения кода Telegram Desktop, а уже затем часть этих правок попала в официальный клиент.

То, что Telegram Desktop действительно получил свежие обновления в начале апреля, видно по странице релизов на GitHub: там указаны версии 6.7.2 и 6.7.3, выпущенные 3 и 4 апреля. В README проекта Telemt при этом отдельно сказано, что исправленный TLS ClientHello уже доступен в Telegram Desktop начиная с версии 6.7.2, а для Android официальные релизы ещё находятся в процессе внедрения.

Главная претензия Осипова: Telegram в публичной коммуникации выглядит победителем, хотя реальную инженерную работу, по его мнению, сначала проделало сообщество. Особенно его задела формулировка из поста Павла Дурова о том, что Telegram «со своей стороны» продолжит адаптироваться и делать трафик мессенджера более трудным для обнаружения и блокировки. Дуров действительно написал, что команда будет и дальше усложнять детектирование и блокировку трафика Telegram на фоне ограничений в России.

Осипов при этом настаивает: нынешние исправления — это лишь хотфикс, а не полноценное решение. По его словам, даже после патча в реализации FakeTLS остаются другие потенциально заметные сигнатуры, а значит, проблема не сводится к паре строк кода. Иначе говоря, история, по его версии, ещё далеко не закончилась.

RSS: Новости на портале Anti-Malware.ru