Приватные данные миллионов пользователей Drupe нашли в открытом доступе

Приватные данные миллионов пользователей Drupe нашли в открытом доступе

Приватные данные миллионов пользователей Drupe нашли в открытом доступе

Разработчики популярного приложения Drupe для Android хранили данные своих пользователей на общедоступных облачных серверах Amazon.

Приложение Drupe для Android, удостоенное награды «Google Play Editor’s Choice», было загружено более 10 миллионов раз. Вместе с тем его разработчики хранили данные пользователей, звуковые сообщение и другие персональные данные в своем открытом для всех облачном хранилище Amazon.

Drupe обещает пользователям помочь «забыть» о традиционном приложении телефонной книги, позволяя связываться со своими контактами, просматривать совершенные звонки, читать текстовые и прослушивать звуковые сообщения, а также интегрироваться с другими популярными приложениями, такими как WhatsApp, Skype и Hangouts. На сайте https://thenextweb.com/apps/2016/03/09/drupe-android-dialer-every-power-user-try/ этот продукт был назван «продуманным дозвонщиком», который должен использовать каждый пользователь Android. 

Вместе с тем, увы, как обычно, в дело вмешался человеческий фактор. Используемое хранилище на Amazon Web Services было неверно сконфигурировано. Это привело к тому, что любой, кто знал, где искать, мог обращаться к фотографиям пользователей, звуковым сообщениям и потенциальным возможностям приватных данных. Это тем более странно, что Amazon уже достаточно давно представил бесплатный инструмент для проверки настроек конфиденциальности своих хранилищ и подробную инструкцию по их настройке. Однако, как обычно, этим никто не воспользовался. 

Исследователь по безопасности Симона Маргарители полагает, что Drupe был создан с целью сбора данных пользователей и указала на то, что Drupe запрашивает несколько разрешений от пользователей Android, получая доступ ко всему, что вы можете себе представить: камера, журналы вызовов, аудио, календарь, Bluetooth.

Независимо от того, является ли приложение злонамеренным или нет, у него нет видимой причины собирать все эти данные и хранить на своих серверах. Полезной привычкой будет проверять разрешения, запрашиваемые каждым используемым вами приложением, и, если нет необходимости, не устанавливать такие приложения.

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Тверской суд Москвы арестовал фигуранта по делу Userbox

Тверской суд Москвы удовлетворил ходатайство следствия о заключении под стражу фигуранта дела о незаконном распространении персональных данных с помощью бота Userbox Игоря Морозкина. 5 ноября Морозкин подал апелляцию, которая в настоящее время находится на рассмотрении.

Информация об этом появилась на сайте Мосгорсуда. Судебное заседание при этом состоялось ещё 1 ноября.

Морозкин был задержан 31 октября в Санкт-Петербурге. Пресс-центр МВД сообщил об операции против Userbox (также известного как User_Search) спустя несколько дней.

Во время обысков сотрудники правоохранительных органов изъяли значительное количество оборудования, включая серверы, а также свыше 40 терабайт данных. Работа сервиса была полностью прекращена.

Userbox за небольшую плату предоставлял широкий спектр сведений о гражданах России — от данных о месте работы до информации о банковских счетах и зарегистрированном имуществе. Эти сведения аккумулировались из различных утечек данных.

По оценкам следствия, оборот сервиса достигал 16 млн рублей в месяц. В поле зрения правоохранителей платформа попала после того, как выяснилось, что её активно использовали представители криминальных структур.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru