14 Android-приложений, загруженных 140 млн раз, сливают ПДн пользователей

14 Android-приложений, загруженных 140 млн раз, сливают ПДн пользователей

14 Android-приложений, загруженных 140 млн раз, сливают ПДн пользователей

Как выяснили исследователи из CyberNews, 14 популярных Android-приложений, которые в сумме скачали более 140 млн пользователей, сливали данные владельцев мобильных устройств из-за некорректной конфигурации Firebase.

Среди потенциально скомпрометированных сведений были имена пользователей, адреса электронной почты, онлайн-псевдонимы и многое другое.

«Если на вашем Android-смартфоне установлены сторонние приложения, есть большая вероятность, что они используют Firebase. Ежемесячно этой платформой пользуются более 2,5 млн активных приложений», — пишут специалисты.

«Firebase является платформой для создания Android-софта, предоставляющей разработчикам множество полезных функций: аналитика, хостинг и облачное хранилище».

В 2014 году Firebase приобрела Google, с тех пор она стала одной из самых популярных платформой для хранения данных Android-приложений. Причём девелоперы держат в ней токены аутентификации, учётные и персональные данные пользователей.

Именно поэтому эксперты CyberNews решили изучить более тысячи программ, чтобы понять, какой процент разработчиков хранят конфиденциальные данные небезопасно. В итоге выяснилось, что 14 популярных приложений (с общим количество загрузок в 142,5 млн) использовали некорректно настроенную Firebase.

Это привело к тому, что любой пользователь, знающий верный URL, мог получить доступ к базам данных с пользовательской информацией. При этом даже не требовалась аутентификация. К сожалению, Google проигнорировала сообщения исследователей.

Google Play впервые пустил внутрь конкурирующий магазин приложений

В американской версии Google Play впервые появился сторонний магазин приложений. Первопроходцем стал Aptoide — давний конкурент Google, который раньше приходилось устанавливать вручную из APK-файла. Теперь всё работает без шаманства с настройками и пугающих предупреждений.

Щедрость тут ни при чём. Google обязали открыть площадку по итогам антимонопольного разбирательства с Epic Games.

В 2023 году суд признал практики корпорации незаконными и потребовал допустить альтернативные магазины, платёжные системы и способы распространения приложений.

Google пыталась договориться с Epic: компания была готова упростить установку сертифицированных магазинов, но не размещать их в Google Play. Суд такую конструкцию, похоже, не оценил, поэтому стороны отозвали мировое соглашение. В США корпорации пришлось исполнять первоначальное решение.

Пользователи могут установить Aptoide как обычное приложение, а затем так же свободно загружать из него игры. Пока ассортимент скромный, но магазин получил доступ к каталогу из 1,9 млн приложений и 295 тыс. игр. Разработчики вправе запретить такое распространение своих продуктов.

 

Впрочем, красную дорожку конкуренту Google не расстелила. Раздел со сторонними магазинами спрятан в глубине каталога, а кроме Aptoide там пока никого нет. Участникам программы также придётся передавать APK-файлы на проверку и соблюдать требования безопасности.

Входной билет стоит $15 тыс., из которых $5 тыс. пойдут на оплату проверок. Если расходов окажется больше, Google выставит дополнительный счёт.

Забавно, что первой в ворота Google Play вошла не Epic, затеявшая всю эту судебную войну, и не Microsoft с её будущим магазином Xbox, а Aptoide.

RSS: Новости на портале Anti-Malware.ru