Dve nebezpečné aplikácie z Google Play mohli sprístupniť osobné údaje používateľov Androidu vrátane fotografií

Dve populárne aplikácie z Google Play mali kvôli chybe v cloudovom úložisku sprístupniť milióny fotografií, videí a citlivé KYC údaje. Medzi zasiahnutými mohli byť aj používatelia zo Slovenska. Pozri sa, čo to znamená pre tvoje účty.

POZOR PODVOD SMS SMARTFON HOVOR
Zdroj: Pexels z Pixabay, Úprava Vosveteit.sk

Obchod Google Play Store by mal byť najbezpečnejším miestom, kde si sťahuješ aplikácie. Lenže prax opakovane ukazuje, že aj tu sa objavia appky, ktoré vedia používateľovi narobiť problémy. Niekedy ide o priamo škodlivé aplikácie, inokedy o zdanlivo legitímne nástroje, ktoré zlyhajú na zabezpečení a nechtiac vystavia citlivé dáta. Na tému upozornil portál phonearena.com.

Tentoraz sú v centre pozornosti dve aplikácie od rovnakého vývojára. Problém bol v tom, že sa v ich infraštruktúre objavila bezpečnostná chyba, ktorá umožnila prístup k súborom bez potrebného overenia.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Prvá aplikácia sa volá „Video AI Art Generator & Maker“ a podľa zverejnených údajov si ju nainštalovalo viac ako 500 000 používateľov. Riziko malo spočívať v tom, že došlo k odhaleniu obsahu, ktorý používatelia do aplikácie nahrávali alebo v nej vytvárali. Hovorí sa o úniku viac ako 1,5 milióna fotografií používateľov a viac ako 385 000 videí, pričom súčasťou incidentu mali byť aj milióny používateľom vytvorených AI súborov.

Podľa zistení sa problém týkal zlej konfigurácie úložiska v Google Cloud Storage. Konkrétne malo ísť o nesprávne nastavený cloudový „bucket“, ktorý umožnil prístup k uloženým súborom aj bez autentifikácie. Verejne prístupných malo byť vyše 12 TB multimediálnych dát. Zároveň sa uvádza, že úložisko obsahovalo súbory zbierané od spustenia aplikácie, ktoré sa datuje k 13. júnu 2023.

Ilustračný obrázok, únik dát z aplikácií môže viesť k zneužitiu účtov a identít
Zdroj: AI, Pixabay (Neo_Artemis), Úprava: Vosveteit.sk

K údajom sa mohol dostať ktokoľvek, kto našiel otvorené úložisko

Druhou aplikáciou spájanou s incidentom je IDMerit. Tu je riziko ešte citlivejšie, pretože sa malo týkať údajov používaných na overovanie identity, teda KYC údajov (Know Your Customer). Ide o typ dát, ktoré firmy a finančné inštitúcie zbierajú, aby si overili, kto si, a aby vedeli vyhodnotiť riziko pri službách, ktoré ti poskytujú.

Podľa zverejnených informácií sa v uniknutých súboroch mali nachádzať celé mená, adresy, poštové smerovacie čísla, dátumy narodenia, národné identifikačné čísla, telefónne čísla, pohlavie, e mailové adresy a dokonca aj telekomunikačné metadáta.

Takéto dáta sa nedajú brať na ľahkú váhu, pretože v nesprávnych rukách môžu urýchliť podvody, krádeže identity, cielený phishing či pokusy o prevzatie účtov. V extrémnych prípadoch môžu útočníci skúšať zneužiť údaje aj na finančné machinácie, napríklad pokus o vybavenie úveru alebo služieb na cudzie meno, podľa toho, čo všetko získajú a ako to vedia skombinovať.

hackeri
Zdroj: shmeljov / depositphotos.com

Je dôležité dávať si pozor na to, čo inštaluješ, aj keď je to z Play Store

Podľa bezpečnostných expertov nejde o ojedinelý typ problému. V článkoch a analýzach sa opakovane objavuje téma slabého zabezpečenia aplikácií a ich backendov, vrátane nešťastnej praxe, keď sa citlivé kľúče alebo prístupy nachádzajú priamo v kóde aplikácie. V súvislosti s tým sa uvádza aj údaj, že zraniteľnosti alebo rizikové praktiky sa môžu týkať veľkej časti aplikácií v obchode, pričom pri konkrétnych číslach vždy záleží od metodiky výskumu. Zároveň sa uvádza, že vývojár mal medzičasom zabezpečiť prístup k dátam aplikácie IDMerit.

Zasiahnuté mali byť hlavne osoby z USA a viacerých ďalších krajín, napríklad z Francúzska, Nemecka, Číny či Brazílie a ďalších. Oficiálny zoznam všetkých dotknutých štátov však zverejnený nebol. Keďže aplikácie boli dostupné globálne a mali stovky tisíc používateľov, nedá sa vylúčiť, že medzi nimi mohli byť aj používatelia zo Slovenska.

Čo spraviť, aby si sa podobným únikom vyhol, a čo spraviť, ak si appku používal

Najlepšia obrana je prevencia. Pri inštalovaní aplikácií si skontroluj vývojára a jeho portfólio. Ak vidíš desiatky veľmi podobných titulov s rovnakým vizuálom a prísľubmi, môže to byť signál, že ide skôr o kvantitu než o kvalitu. Pomôcť môže aj odznak „Verified Developer“, ak je v obchode uvedený.

Sleduj aj správanie aplikácie po nainštalovaní. Ak ti telefón nečakane hreje, padá výkon alebo sa batéria vybíja aj vtedy, keď appku nepoužívaš, je to varovanie. Podobne buď opatrný pri ponukách typu „lifetime Pro“ za podozrivo nízku cenu, najmä ak aplikácia žiada prístup k fotkám, kontaktom, úložisku či SMS, hoci to k jej funkcii zjavne nepotrebuje.

titulka-malware
Zdroj: Unsplash (Markus Spiske), PNGwing, Úprava: Xmobile.sk

Ak si niektorú z takýchto aplikácií používal, nemá zmysel panikáriť, ale oplatí sa urobiť hygienu účtov. Zváž odinštalovanie aplikácie a zmeň heslá na dôležitých službách, najmä tam, kde máš rovnaké alebo podobné prihlasovanie. Zapni si dvojfaktorové overovanie, ak ho ešte nepoužívaš. Ak si v appke nahrával doklady alebo citlivé údaje, dávaj si nasledujúce týždne pozor na podozrivé e maily a SMS, ktoré sa ťa budú snažiť donútiť kliknúť, doplniť údaje alebo potvrdiť platbu.

Na záver si môžeš spustiť aj kontrolu cez Play Protect. Otvor Google Play, ťukni na ikonu profilu, vyber Play Protect a spusti sken. Nie je to zázračná ochrana pred všetkým, no pomôže odhaliť časť rizikových aplikácií, ktoré sa v obchode objavia.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať