Miljoenen applicaties dreigen persoonlijke data vrij te geven door code van derden

Bij de analyse van populaire dating-apps hebben onderzoekers van Kaspersky Lab ontdekt dat sommige apps onversleutelde gebruikersdata verzenden via het onveilige HTTP-protocol. Hierdoor dreigt de data aan kwaadwillenden te worden blootgesteld. Dit is mogelijk doordat deze applicaties gebruiksklare SDK’s van derden toepassen voor het weergeven van advertenties. De SDK’s maken deel uit van enkele van de meest gebruikte advertentienetwerken. Er zijn apps bij die wereldwijd miljarden keren zijn geïnstalleerd. Door deze ernstige beveiligingsfout kunnen privégegevens worden onderschept, gewijzigd en gebruikt voor verdere aanvallen.

kasperskylab_200x46 Een SDK is een set ontwikkelingstools die meestal gratis wordt verspreid. Door code van derden toe te passen, besparen softwareontwikkelaars veel tijd: ze kunnen zich concentreren op de belangrijkste elementen van hun applicatie en andere functionaliteit aan deze kant-en-klare SDK's overlaten. Zo verzamelen advertentie-SDK's gebruikersgegevens om relevante advertenties weer te geven, wat voor de ontwikkelaars weer inkomsten genereert. De toolsets verzenden gebruikersdata naar domeinen van populaire advertentienetwerken voor een meer gerichte weergave van advertenties.

Diepere analyse van de betreffende applicaties heeft echter aangetoond dat data ongecodeerd en via HTTP worden verzonden. De gegevens leggen de reis naar de servers derhalve onbeschermd af. Omdat er geen sprake is van encryptie, kunnen de data in principe door iedereen worden onderschept via onbeveiligde wifi, door de internetprovider of met behulp van malware op een thuisrouter. Nog ernstiger is dat de onderschepte gegevens ook kunnen worden gewijzigd, wat betekent dat de toepassing schadelijke advertenties kan laten zien in plaats van legitieme. Gebruikers zullen dan worden verleid om een applicatie te downloaden die malware zal blijken te zijn.

Onderzoekers van Kaspersky Lab hebben logboeken en netwerkverkeer van applicaties in de interne Android Sandbox onderzocht om erachter te komen welke applicaties via HTTP onversleutelde gebruikersdata naar netwerken sturen. Ze hebben bij deze zoektocht een aantal belangrijke domeinen geïdentificeerd, waarvan de meeste deel uitmaken van veelgebruikte advertentienetwerken. Het aantal applicaties dat deze SDK’s toepast loopt in de miljoenen, waarbij het merendeel ten minste één van de volgende stukjes data onversleuteld verzendt:

  • Persoonlijke informatie: meestal gebruikersnaam, leeftijd en geslacht, soms ook het inkomen van de gebruiker. Ook telefoonnummers en e-mailadressen kunnen worden gelekt (mensen delen veel persoonlijke informatie in dating-apps, blijkt uit een ander onderzoek van Kaspersky Lab)
  • Apparaatinformatie, zoals merk, model, schermresolutie, systeemversie en de naam van de app
  • Apparaatlocatie

"We dachten eerst dat we te maken hadden met een paar gevallen van onzorgvuldig applicatieontwerp, maar de omvang van dit probleem blijkt enorm te zijn”, zegt Roman Unuchek, beveiligingsonderzoeker bij Kaspersky Lab. “Miljoenen applicaties bevatten SDK's van derden, waardoor privégegevens gemakkelijk kunnen worden onderschept en gewijzigd. Dit kan leiden tot malware-infecties, chantage en andere zeer effectieve aanvalsvectoren op uw apparaten.”

Onderzoekers van Kaspersky Lab adviseren gebruikers om de volgende maatregelen te nemen:

  • Controleer uw app-machtigingen. Geef geen toegang tot iets als u niet begrijpt waarom. De meeste apps hebben geen toegang tot uw locatie nodig, dus verleen deze niet.
  • Gebruik een VPN om het netwerkverkeer tussen uw apparaat en de servers te versleutelen. Buiten de servers van de VPN blijven de data weliswaar onversleuteld, maar het risico op lekken tijdens het proces is in ieder geval kleiner.
Meer over
Lees ook
'Beveiliging weerhoudt bedrijven ervan de cloud volledig te omarmen'

'Beveiliging weerhoudt bedrijven ervan de cloud volledig te omarmen'

Bedrijven zijn zeer terughoudend over het volledig omarmen van de cloud. Vooral beveiligingsproblemen houden bedrijven tegen volledig over te stappen op de cloud. Dit blijkt uit onderzoek van Barracuda Networks onder 912 bedrijven. 83% van de respondenten geeft aan back-ups van hun bedrijfsgegevens in de cloud op te slaan. Bijna de helft (47%) van1

Politie onderzoekt impact van cybercrime op ZZP'ers

Politie onderzoekt impact van cybercrime op ZZP'ers

De Nederlandse politie gaat onderzoek doen naar cybercrime onder zelfstandigen zonder personeel (ZZP'ers). Hiermee wil de opsporingsinstantie in kaart brengen hoe cybercrime onder bedrijven kan worden teruggedrongen en wat dit betekent voor het beleid van de politie. Het onderzoek moet in kaart brengen in welke mate bedrijven actief zijn op intern1

Authentificatie wordt door bedrijven steeds meer omarmd

Authentificatie wordt door bedrijven steeds meer omarmd

Bedrijven maken steeds vaker gebruik van sterke authentificatie. Zowel authentificatie op mobiele apparaten als cloud-gebaseerde authentificatie-oplossingen zijn steeds populairder. Dit blijkt uit het Global Annual Authentication Survey 2014 van SafeNet. 37 procent van de organisaties gebruikt sterke authenticatie nu voor een meerderheid van de we1