约1亿用户的隐私数据被这23款安卓应用泄露,包括电话、密码、位置等
5月21日消息,Check Point研究人员在分析报告中表示,约1亿用户的隐私数据遭泄露,原因是多个安卓应用中的错误配置,导致这些数据可能成为恶意行为者眼中的“肥肉”。
Check Point在分析报告中说:"由于应用程序在配置和集成第三方云服务时没有遵循最佳做法,约1亿用户的个人数据被暴露。”
"这种类型的错误不仅影响用户,还会影响开发人员。错误的配置使用户的个人数据和开发人员的内部资源,如更新机制的访问权、存储等置于风险之中。"
这一发现来自于对官方Google Play商店中23款安卓应用的研究,这些应用的下载量从1万到1000万不等,如Astro Guru、iFax、Logo Maker、Screen Recorder和T'Leva。
据Check Point称,这些问题源包括对实时数据库、推送通知和云存储密钥的错误配置,会导致电子邮件、电话号码、聊天信息、位置、密码、备份、浏览器历史记录和照片泄漏。
研究人员表示,由于数据库没有使用认证屏障保护,他们能够获得安哥拉打车应用T'Leva用户的数据,包括司机和乘客之间的信息交流,以及乘客的全名、电话号码、目的地和接车地点。
此外,研究人员发现,应用程序开发人员在应用中嵌入了发送推送通知和访问云存储服务所需的密钥。这不仅可以使恶意行为者更容易假冒开发者向所有用户发送恶意通知,还可以被利用来引导毫无戒心的用户进入钓鱼网页,从而中招更复杂的威胁行为。
同时,在应用程序中嵌入云存储访问密钥,也向其他攻击敞开了大门,对手可以掌握存储在云中的所有数据。研究人员在屏幕录像机和iFax这两个应用程序中观察到这种行为,他们通过该漏洞可以访问屏幕录像和传真文件。
Check Point指出,只有少数应用程序在该错误披露后改变了配置。剩下的大部分应用程序的用户仍面临着危险,如欺诈和身份盗窃。
Check Point移动研究经理Aviran Hazum说:"最终,受害者容易受到许多不同攻击载体的攻击,如冒充、身份盗窃、网络钓鱼和盗刷,"他补充说,这项研究 "揭示了一个令人不安的现实,应用程序开发人员不仅将用户的正常数据置于风险中,甚至还包括个人隐私数据。"

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
政策与实践并行 数据安全治理任重道远
随着我国数字经济和产业的发展,数据安全问题日益凸显。习近平总书记也强调:“要切实保障国家数据安全。要加强关键信息基础设施安全保护,强化国家关键数据资源保护能力,增强数据安全预警和溯源能力。”因此我们要着力解决数据安全领域的突出问题,有效提升数据安全治理能力。 5月13日,以“数据之光 · 安全未来”为主题,由中国保密协会、中国计算机学会计算机安全专业委员会指导,中国(中关村)网络安全与信息化产业联盟、中国保密协会产业分会共同主办,北京安华金和科技有限公司及中国(中关村)网络安全与信息化产业联盟数据安全治理专业委员会承办,中国计算机学会抗恶劣环境计算机专委会协办的“第四届中国数据安全治理高峰论坛”在北京成功召开,以共推数据安全治理实践落地,共商数据安全发展未来! 数据安全治理之道 “新基建”时代迎来了各产业的高度数字化,也直接导致了海量数据的产生,因此数据安全问题不容小觑。中国工程院院士沈昌祥指出,“新基建”一方面将加速推动我国数字化转型、网络化重构、智能化提升与产业化升级;但与此同时,“新基建”下万物互联,网络攻击也将从数字空间延伸到物理空间,继而对网络安全提出严峻的挑战,必须积极应对...
- 下一篇
RSA大会趋势聚焦:最危险的新型攻击方式
按照每年RSA大会的传统,最后的小组活动是最危险的五大新攻击技术会议,虽然2021年RSA大会转为了全线上形式,但依旧沿袭了这个传统。 软件完整性的危机 SANS研究所的研究员兼主任Ed Skoudis指出,破坏软件完整性是他在如今看到的最大攻击载体之一。软件完整性包括构成现代应用程序的所有嵌入式库和组件的供应链安全。 Skoudis表示我们今天的软件开发和分销过程的重点全在速度上,一味追求更快地推出新代码和功能。开发商们不注重可靠性和安全性,而这是一个相当严重的问题。 对此,Skoudis同时表示,对于软件完整性和软件供应链管理的问题,并没有单一的解决方案,企业需要根据自身情况来制定计划。首先需要做的就是,组织要知道他们的环境中有哪些软件,以便他们能够对其进行防御。下一步就是要有一个软件材料清单,这基本上可以确定构成一组特定软件应用程序的所有组件。Skoudis还建议企业将威胁狩猎也纳入其工作流程,以帮助寻找潜在的风险。 会话处理不当的风险 SANS研究所的数字情报总监Heather Mahalik认为会话处理不当是最大的风险。 Mahalik警告说每次用户登录一个应用程序或服务时,...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- CentOS7安装Docker,走上虚拟化容器引擎之路
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Windows10,CentOS7,CentOS8安装Nodejs环境
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Hadoop3单机部署,实现最简伪集群
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS8安装Docker,最新的服务器搭配容器使用