«Лаборатория Касперского»: миллионы приложений подвергают риску персональные данные пользователей из-за стороннего кода

18 апр 2018 14:40 #68370 от ICT
Исследователи «Лаборатории Касперского» проанализировали несколько популярных приложений для Android и обнаружили, что некоторые из них передают незашифрованные данные пользователей через протокол HTTP. Этим они подвергают такую информацию опасности раскрытия. Как выяснили эксперты, это в основном происходит из-за того, что разработчики используют готовые сторонние рекламные SDK. Суммарное количество установок исследованных приложений составляет несколько миллиардов по всему миру. SDK — это специальные наборы инструментов для создания ПО для той или иной платформы. Часто они распространяются бесплатно и позволяют разработчикам сфокусироваться на уникальных особенностях приложения, предоставляя готовые решения для стандартных функций. Например, рекламные SDK собирают пользовательские данные, чтобы показывать релевантные объявления. Для этого модуль передает данные на домены популярных рекламных сетей. Дальнейший анализ приложений показал, что данные передаются незашифрованными по протоколу HTTP. Это значит, что во время передачи на сервер они никак не защищены: из-за отсутствия шифрования данные может перехватить кто угодно. Например, это могут сделать злоумышленники через незащищенный Wi-Fi или зараженный домашний роутер. Кроме того, перехваченные данные могут быть изменены. Например, приложение может начать показывать вредоносные объявления вместо легитимных. В результате, пользователя могут побудить скачать вредоносное приложение и таким образом подвергнуть еще большей опасности. Исследователи «Лаборатории Касперского» проанализировали логи и сетевой трафик приложений во внутренней виртуальной среде (так называемой «песочнице») Android. Это необходимо чтобы понять, какие приложения передают незашифрованные данные по HTTP. Они выявили несколько известных доменов, большинство из них относятся к популярным рекламным сетям. Количество приложений, использующих эти SDK, достигает нескольких миллионов. Среди информации, которая может быть украдена в таких случаях: личные данные: имя пользователя, возраст, пол; иногда сюда включают уровень дохода, номер телефона и адрес электронной почты (согласно другому исследованию «Лаборатории Касперского», в приложениях для знакомств люди делятся довольно большим количеством информации); информация об устройстве: производитель, модель, разрешение экрана, версия ОС и название приложения; местоположение устройства и потенциально пользователя. «Сначала мы подумали, что это просто несколько случаев небрежного отношения к безопасности со стороны разработчиков. Однако реальный масштаб проблемы поражает. Сторонние SDK используются в миллионах приложений. Это подвергает личные данные угрозе: они могут быть украдены и модифицированы. А это, в свою очередь, может привести к заражениям вредоносным ПО, попыткам шантажа и другим атакам на пользователей и их устройства», — отметил Роман Унучек, антивирусный эксперт «Лаборатории Касперского». Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Исследование Positive Technologies: киберпреступники могут похитить персональные данные пользователей 44% веб-приложений20.01Пятница, 15 июня 2018
    "Лаборатория Касперского" предупредила о новом Android-вирусе, крадущем банковские данные пользователей18.82Пятница, 22 сентября 2017
    Персональные данные клиентов Stack Group под защитой решений «Кода безопасности»18.05Понедельник, 13 февраля 2017
    «Лаборатория Касперского»: социальная инженерия позволяет мошенникам зарабатывать миллионы на теме криптовалюты16.39Понедельник, 09 июля 2018
    Twitter переносит персональные данные пользователей в Россию15.87Среда, 19 апреля 2017
    Опрос: персональные данные пользователей принадлежат всему интернету15.7Среда, 12 мая 2021
    «Доктор Веб»: под угрозой находятся персональные данные более 122 тысяч пользователей соцсетей15.37Пятница, 23 июня 2017
    Роскомнадзор запретил сторонним компаниям собирать персональные данные пользователей "Вконтакте"15.37Понедельник, 31 июля 2017
    Онлайн-ресурсы в России начнут удалять персональные данные по требованию пользователей15.37Среда, 01 сентября 2021
    "Лаборатория Касперского" предупредила о новом вирусе, ворующем данные банковских карт14.89Вторник, 11 июля 2017

    Мы в соц. сетях