Datalekkasjer funnet på Android- og iOS-apper lagret i skyen 1

Datalekkasjer funnet på Android- og iOS-apper lagret i skyen

Hvis det noen gang har vært en spennende sesong for ikke å stole på tredjeparts apputviklere med dataene dine, er det dette. Et mobilsikkerhetsfirma har funnet datalekkasjer fra tusenvis av tredjeparts Android- og iOS-apper gjennom skylagring.

Datalekkasjer oppdaget

Det ville vært flott å si at dette er fantastiske nyheter, men det er det ikke. Det er egentlig ikke så overraskende at brukerdata ble lekket mens intetanende mobilbrukere fortsatte å sette opp sine mange kontoer.

Alt kommer ned til at data blir mishandlet. Det ser ikke ut til å være voldsomt – det var bare uforsiktighet. I stedet for å lagre data på sine egne servere, lagret tredjeparts mobilapputviklere skjødesløst brukerdata i skyen og mer eller mindre lot døren stå åpen.

Mobilsikkerhetsbegrepet Zimperium kjørte en automatisert analyse på 1,3 millioner Android- og iOS-apper, og sjekket for feilkonfigurasjoner i lagringen av data. 84 000 Android-apper og nesten 47 000 iOS-apper ble funnet å bruke en offentlig skytjeneste for å lagre brukerdata. Tjenester som Amazon Web Services, Google Cloud og Microsoft Azure ble brukt. Av disse appene som brukte skylagring, eksponerte 14 prosent brukernes personlige opplysninger, som inkluderte passord og til og med medisinsk informasjon.

«Det er en urovekkende trend,» sier Shridhar Mittal, administrerende direktør i Zimperium. «Mange av disse appene har skylagring som ikke ble konfigurert riktig av utvikleren eller den som setter opp ting, og på grunn av det er data synlig for omtrent alle. Og de fleste av oss har noen av disse appene akkurat nå.»

Det som er verre er at forskerne nådde ut til noen av utviklerne og hadde svært lite respons – og mange av appene har fortsatt eksponerte data.

Datalekkasjer oppdaget App Store

Potensielt inkluderer datalekkasjene mye personlig informasjon om brukerne. Noen av appene hadde noen tusen brukere, mens andre hadde noen millioner. Økonomiske data fra en mobillommebok som tilhører et Fortune 500-selskap er blant de eksponerte dataene. Det samme er en stor bys transportdata og testdata fra medisinske apper,

Zimperium forsøkte ikke å finne ut om angripere hadde funnet de eksponerte dataene, men dårlige aktører ville absolutt kunne bruke de samme offentlige metodene som forskerne gjorde for å få tilgang til informasjonen. Og de ville ikke bare kunne se de eksponerte dataene. Noen av feilkonfigurasjonene vil tillate angripere å endre eller overskrive dataene.

Hvem er ansvarlig for dette rotet?

Skyleverandørene prøver å se etter feilkonfigurasjoner, men dette er egentlig opp til utviklerne å sjekke denne lagringen og forsikre seg om at den fungerer etter hensikten.

Datalekkasjer oppdaget Android

Det er absolutt fornuftig at feilkonfigurasjon kan være et utbredt problem,» sa sikkerhetsforsker Will Stafrach. «Jeg har sett AWS-bøtter med dårlige tillatelser, og jeg har også sett flere VPN-noder som eksponerer data. Jeg har sett mange apper fra selskaper som burde vite bedre som har fryktelige sikkerhetsproblemer.»

Zimperium jobber også i Googles App Defense Alliance Initiative for å sjekke apper i Play-butikken. Forskjellen med det arbeidet er at de leter etter ondsinnet aktivitet i stedet for utilsiktede datalekkasjer fra skyeksponeringen.

Mittal håper bare etter alt dette å øke bevisstheten om denne situasjonen.

Hvis du er bekymret for at e-posten og passordene dine ble lekket, kan du lese videre for å finne ut hvordan du overvåker det.

Støtt vårt arbeid ❤️

Hvis du likte denne artikkelen, vurder å gi en tips for å hjelpe oss med å fortsette å publisere kvalitetsinnhold.

Sikker betaling med PayPal
Moyens I/O Staff har motivert deg, gitt deg råd om teknologi, personlig utvikling, livsstil og strategier som vil hjelpe deg.