Miljoenen applicaties dreigen persoonlijke data vrij te geven door code van derden

Bij de analyse van populaire dating-apps hebben onderzoekers van Kaspersky Lab ontdekt dat sommige apps onversleutelde gebruikersdata verzenden via het onveilige HTTP-protocol. Hierdoor dreigt de data aan kwaadwillenden te worden blootgesteld. Dit is mogelijk doordat deze applicaties gebruiksklare SDK’s van derden toepassen voor het weergeven van advertenties. De SDK’s maken deel uit van enkele van de meest gebruikte advertentienetwerken. Er zijn apps bij die wereldwijd miljarden keren zijn geïnstalleerd. Door deze ernstige beveiligingsfout kunnen privégegevens worden onderschept, gewijzigd en gebruikt voor verdere aanvallen.

kasperskylab_200x46 Een SDK is een set ontwikkelingstools die meestal gratis wordt verspreid. Door code van derden toe te passen, besparen softwareontwikkelaars veel tijd: ze kunnen zich concentreren op de belangrijkste elementen van hun applicatie en andere functionaliteit aan deze kant-en-klare SDK's overlaten. Zo verzamelen advertentie-SDK's gebruikersgegevens om relevante advertenties weer te geven, wat voor de ontwikkelaars weer inkomsten genereert. De toolsets verzenden gebruikersdata naar domeinen van populaire advertentienetwerken voor een meer gerichte weergave van advertenties.

Diepere analyse van de betreffende applicaties heeft echter aangetoond dat data ongecodeerd en via HTTP worden verzonden. De gegevens leggen de reis naar de servers derhalve onbeschermd af. Omdat er geen sprake is van encryptie, kunnen de data in principe door iedereen worden onderschept via onbeveiligde wifi, door de internetprovider of met behulp van malware op een thuisrouter. Nog ernstiger is dat de onderschepte gegevens ook kunnen worden gewijzigd, wat betekent dat de toepassing schadelijke advertenties kan laten zien in plaats van legitieme. Gebruikers zullen dan worden verleid om een applicatie te downloaden die malware zal blijken te zijn.

Onderzoekers van Kaspersky Lab hebben logboeken en netwerkverkeer van applicaties in de interne Android Sandbox onderzocht om erachter te komen welke applicaties via HTTP onversleutelde gebruikersdata naar netwerken sturen. Ze hebben bij deze zoektocht een aantal belangrijke domeinen geïdentificeerd, waarvan de meeste deel uitmaken van veelgebruikte advertentienetwerken. Het aantal applicaties dat deze SDK’s toepast loopt in de miljoenen, waarbij het merendeel ten minste één van de volgende stukjes data onversleuteld verzendt:

  • Persoonlijke informatie: meestal gebruikersnaam, leeftijd en geslacht, soms ook het inkomen van de gebruiker. Ook telefoonnummers en e-mailadressen kunnen worden gelekt (mensen delen veel persoonlijke informatie in dating-apps, blijkt uit een ander onderzoek van Kaspersky Lab)
  • Apparaatinformatie, zoals merk, model, schermresolutie, systeemversie en de naam van de app
  • Apparaatlocatie

"We dachten eerst dat we te maken hadden met een paar gevallen van onzorgvuldig applicatieontwerp, maar de omvang van dit probleem blijkt enorm te zijn”, zegt Roman Unuchek, beveiligingsonderzoeker bij Kaspersky Lab. “Miljoenen applicaties bevatten SDK's van derden, waardoor privégegevens gemakkelijk kunnen worden onderschept en gewijzigd. Dit kan leiden tot malware-infecties, chantage en andere zeer effectieve aanvalsvectoren op uw apparaten.”

Onderzoekers van Kaspersky Lab adviseren gebruikers om de volgende maatregelen te nemen:

  • Controleer uw app-machtigingen. Geef geen toegang tot iets als u niet begrijpt waarom. De meeste apps hebben geen toegang tot uw locatie nodig, dus verleen deze niet.
  • Gebruik een VPN om het netwerkverkeer tussen uw apparaat en de servers te versleutelen. Buiten de servers van de VPN blijven de data weliswaar onversleuteld, maar het risico op lekken tijdens het proces is in ieder geval kleiner.
Meer over
Lees ook
Nalatigheid beveiligen softwareontwikkeling moet gevolgen krijgen

Nalatigheid beveiligen softwareontwikkeling moet gevolgen krijgen

Venafi, gespecialiseerd in het beschermen van machine-identiteiten, heeft de resultaten bekendgemaakt van een onderzoek onder ruim 1.000 IT-ers en ontwikkelaars, naar de uitdagingen bij het beveiligen van softwareontwikkeling

Proofpoint Human Factor-rapport over het huidige dreigingslandschap

Proofpoint Human Factor-rapport over het huidige dreigingslandschap

Proofpoint presenteert zijn jaarlijkse Human Factor-rapport. Hierin zijn de drie belangrijkste aspecten van gebruikersrisico's (kwetsbaarheid, aanvallen en privileges) uitvoerig geanalyseerd. Daarnaast beschrijft het rapport hoe de gebeurtenissen van 2020 het huidige dreigingslandschap hebben veranderd

Onderzoek Fortinet: Multicloud is de norm, 76% gebruikt meerdere cloud providers

Onderzoek Fortinet: Multicloud is de norm, 76% gebruikt meerdere cloud providers

Securityleverencier Fortinet heeft het 2021 Cloud Security Report gepubliceerd. Hierin wordt in kaart gebracht hoe ruim 500 cybersecurity-professionals (van CIO’s tot IT-managers en medewerkers van security-teams) omgaan met cyberbedreigingen die het op de cloud hebben gemunt, de manier waarop zij de cloud gebruiken en de best practices waaraan zi1