زنگ خطر در گوگل پلی افشای گسترده دادههای شخصی کاربران اندروید

بررسیهای امنیتی نشان میدهد چند اپلیکیشن هوش مصنوعی منتشرشده در گوگل پلی با نقصهای جدی امنیتی، حجم عظیمی از اطلاعات حساس کاربران اندروید را بدون هیچگونه احراز هویت در معرض دسترسی عمومی قرار دادهاند.
به گزارش توسعه برند؛ یکی از خطرناکترین این برنامهها با نام Video AI Art Generator & Maker که پیشتر در گوگل پلی در دسترس بوده، به دلیل پیکربندی اشتباه فضای ذخیرهسازی ابری، باعث افشای گسترده دادههای کاربران شده است. این اپلیکیشن بیش از ۵۰۰ هزار بار نصب شده و طبق گزارش فوربس، اطلاعاتی شامل بیش از ۱٫۵ میلیون تصویر کاربر، ۳۸۵ هزار ویدیو و میلیونها فایل تولیدشده توسط هوش مصنوعی را در معرض دید عموم قرار داده است.
این نشت داده به دلیل تنظیم نادرست یک مخزن Google Cloud Storage رخ داده؛ مخزنی که بدون نیاز به نام کاربری یا رمز عبور قابل دسترسی بوده و در مجموع بیش از ۱۲ ترابایت فایل رسانهای کاربران را افشا کرده است. بررسیها نشان میدهد این مخزن از زمان راهاندازی اپلیکیشن در ۱۳ ژوئن ۲۰۲۳ تمامی فایلها را ذخیره کرده و در مجموع ۸٫۲۷ میلیون فایل رسانهای را در خود داشته است.
پس از رسانهایشدن این گزارشها، گوگل این اپلیکیشن را از گوگل پلی پنهان کرده است، اما ماجرا به همینجا ختم نمیشود. اپلیکیشن دیگری از همین توسعهدهنده با نام IDMerit نیز اطلاعات بسیار حساسی از کاربران را افشا کرده است؛ دادههایی که تحت عنوان شناخت مشتری (KYC) شناخته میشوند و معمولاً برای تأیید هویت در مؤسسات مالی و تجاری استفاده میشوند.
اطلاعات افشاشده در این اپلیکیشن شامل موارد زیر بوده است:
- نام و نام خانوادگی کامل
- نشانی محل سکونت و کد پستی
- تاریخ تولد
- شماره شناسایی ملی
- شماره تلفن و نشانی ایمیل
- جنسیت
- فرادادههای مخابراتی
این دادهها متعلق به کاربران ایالات متحده و ۲۵ کشور دیگر از جمله آلمان، فرانسه، چین و برزیل بوده است. یک گزارش امنیتی در این باره مینویسد:
«اطلاعات افشاشده گنجینهای از دادههای قابل شناسایی افراد است که میتواند برای کلاهبرداری، سرقت هویت و نفوذ به حسابهای بانکی مورد استفاده قرار گیرد.»
کارشناسان امنیت سایبری، بخش بزرگی از این مشکل را ناشی از استفاده توسعهدهندگان از روشی پرانتقاد به نام کدنویسی با اسرار سختکدشده میدانند؛ روشی که در آن رمزهای عبور و کلیدهای رمزنگاری مستقیماً داخل کد برنامه قرار میگیرند. تحقیقات نشان میدهد ۷۲ درصد از اپلیکیشنهای بررسیشده در گوگل پلی به چنین آسیبپذیریهایی دچار بودهاند و در صورت انتشار تصادفی کد در مخازن عمومی، این کلیدها ظرف کمتر از پنج ثانیه توسط رباتهای مخرب شناسایی و سوءاستفاده میشوند.
“”توسعه برند را در اینستاگرام و تلگرام و لینکدین دنبال کنید””
در بخش مثبتی از این گزارش، پژوهشگران اعلام کردهاند که شرکت Codeway، توسعهدهنده این دو اپلیکیشن، دسترسی به دادههای مربوط به IDMerit را در ۱۴ بهمن ایمنسازی کرده است.
کارشناسان برای کاهش ریسک، به کاربران توصیه میکنند پیش از نصب برنامهها به سابقه توسعهدهنده توجه کنند، از نصب اپلیکیشنهای انبوه و مشابه پرهیز کنند، نشان توسعهدهنده تأییدشده گوگل را بررسی کرده و به رفتارهای مشکوک مانند داغشدن گوشی، مصرف غیرعادی باتری یا پیشنهاد اشتراک دائمی ارزان حساس باشند. همچنین استفاده منظم از ابزار Play Protect برای اسکن برنامهها توصیه میشود.



