برندهای خارجی

زنگ خطر در گوگل پلی افشای گسترده داده‌های شخصی کاربران اندروید

بررسی‌های امنیتی نشان می‌دهد چند اپلیکیشن هوش مصنوعی منتشرشده در گوگل پلی با نقص‌های جدی امنیتی، حجم عظیمی از اطلاعات حساس کاربران اندروید را بدون هیچ‌گونه احراز هویت در معرض دسترسی عمومی قرار داده‌اند.

به گزارش توسعه برند؛ یکی از خطرناک‌ترین این برنامه‌ها با نام Video AI Art Generator & Maker که پیش‌تر در گوگل پلی در دسترس بوده، به دلیل پیکربندی اشتباه فضای ذخیره‌سازی ابری، باعث افشای گسترده داده‌های کاربران شده است. این اپلیکیشن بیش از ۵۰۰ هزار بار نصب شده و طبق گزارش فوربس، اطلاعاتی شامل بیش از ۱٫۵ میلیون تصویر کاربر، ۳۸۵ هزار ویدیو و میلیون‌ها فایل تولیدشده توسط هوش مصنوعی را در معرض دید عموم قرار داده است.

این نشت داده به دلیل تنظیم نادرست یک مخزن Google Cloud Storage رخ داده؛ مخزنی که بدون نیاز به نام کاربری یا رمز عبور قابل دسترسی بوده و در مجموع بیش از ۱۲ ترابایت فایل رسانه‌ای کاربران را افشا کرده است. بررسی‌ها نشان می‌دهد این مخزن از زمان راه‌اندازی اپلیکیشن در ۱۳ ژوئن ۲۰۲۳ تمامی فایل‌ها را ذخیره کرده و در مجموع ۸٫۲۷ میلیون فایل رسانه‌ای را در خود داشته است.

پس از رسانه‌ای‌شدن این گزارش‌ها، گوگل این اپلیکیشن را از گوگل پلی پنهان کرده است، اما ماجرا به همین‌جا ختم نمی‌شود. اپلیکیشن دیگری از همین توسعه‌دهنده با نام IDMerit نیز اطلاعات بسیار حساسی از کاربران را افشا کرده است؛ داده‌هایی که تحت عنوان شناخت مشتری (KYC) شناخته می‌شوند و معمولاً برای تأیید هویت در مؤسسات مالی و تجاری استفاده می‌شوند.

اطلاعات افشاشده در این اپلیکیشن شامل موارد زیر بوده است:

  • نام و نام خانوادگی کامل
  • نشانی محل سکونت و کد پستی
  • تاریخ تولد
  • شماره شناسایی ملی
  • شماره تلفن و نشانی ایمیل
  • جنسیت
  • فراداده‌های مخابراتی

این داده‌ها متعلق به کاربران ایالات متحده و ۲۵ کشور دیگر از جمله آلمان، فرانسه، چین و برزیل بوده است. یک گزارش امنیتی در این باره می‌نویسد:

«اطلاعات افشاشده گنجینه‌ای از داده‌های قابل شناسایی افراد است که می‌تواند برای کلاهبرداری، سرقت هویت و نفوذ به حساب‌های بانکی مورد استفاده قرار گیرد.»

کارشناسان امنیت سایبری، بخش بزرگی از این مشکل را ناشی از استفاده توسعه‌دهندگان از روشی پرانتقاد به نام کدنویسی با اسرار سخت‌کدشده می‌دانند؛ روشی که در آن رمزهای عبور و کلیدهای رمزنگاری مستقیماً داخل کد برنامه قرار می‌گیرند. تحقیقات نشان می‌دهد ۷۲ درصد از اپلیکیشن‌های بررسی‌شده در گوگل پلی به چنین آسیب‌پذیری‌هایی دچار بوده‌اند و در صورت انتشار تصادفی کد در مخازن عمومی، این کلیدها ظرف کمتر از پنج ثانیه توسط ربات‌های مخرب شناسایی و سوءاستفاده می‌شوند.

“”توسعه برند را در اینستاگرام و تلگرام و لینکدین دنبال کنید””

در بخش مثبتی از این گزارش، پژوهشگران اعلام کرده‌اند که شرکت Codeway، توسعه‌دهنده این دو اپلیکیشن، دسترسی به داده‌های مربوط به IDMerit را در ۱۴ بهمن ایمن‌سازی کرده است.

کارشناسان برای کاهش ریسک، به کاربران توصیه می‌کنند پیش از نصب برنامه‌ها به سابقه توسعه‌دهنده توجه کنند، از نصب اپلیکیشن‌های انبوه و مشابه پرهیز کنند، نشان توسعه‌دهنده تأییدشده گوگل را بررسی کرده و به رفتارهای مشکوک مانند داغ‌شدن گوشی، مصرف غیرعادی باتری یا پیشنهاد اشتراک دائمی ارزان حساس باشند. همچنین استفاده منظم از ابزار Play Protect برای اسکن برنامه‌ها توصیه می‌شود.

محدثه مدنی

من با دوربین و قلمم در دنیای برندها به گشت‌وگذار می‌پردازم. تلاشم بر این است که با پوشش اخبار و رویدادهای کلیدی برندهای ایرانی و خارجی، تصویری شفاف و دقیق از تحولات این حوزه ارائه دهم و داستان‌ آن‌ها را روایت کنم.

اخبار مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا