Brojne iOS aplikacije zloupotrebljavaju push obaveštenja za prikupljanje korisničkih podataka
Mobilni telefoni, 26.01.2024, 12:00 PM
Brojne iOS aplikacije koriste pozadinske procese pokrenute push obaveštenjima za prikupljanje korisničkih podataka o uređajima, potencijalno omogućavajući kreiranje profila koji se koriste za praćenje korisnika.
Ovo tvrdi istraživač Mysk koji kaže da aplikacije zaobilaze Appleova ograničenja aktivnosti aplikacija u pozadini te da zato predstavljaju rizik za privatnost za korisnike iPhonea.
„Aplikacije ne bi trebalo da pokušavaju da potajno naprave korisnički profil na osnovu prikupljenih podataka i ne smeju da pokušavaju, olakšavaju ili podstiču druge da identifikuju anonimne korisnike ili rekonstruišu korisničke profile na osnovu podataka prikupljenih od Appleovih API-ja ili bilo kojih podataka za koje kažete da su prikupljeni na “anonimizovani”, “agregirani” ili koji se ne mogu identifikovati ni na jedan način.“ Ovo je tekst iz odeljka sa smernicama Apple App Storea.
Analizom podataka koje šalju iOS pozadinski procesi prilikom primanja ili brisanja obaveštenja, Mysk je otkrio da je ta praksa daleko češća nego što se mislilo, i da je imaju i mnoge aplikacije sa velikim brojem korisnika.
Apple je dizajnirao iOS tako da ne dozvoljava aplikacijama da rade u pozadini kako bi se sprečilo korišćenje resursa i osigurala bolja bezbednost. Međutim, sa iOS 10, Apple je predstavio novi sistem koji omogućava aplikacijama da se tiho pokreću u pozadini kako bi obradile nova push obaveštenja pre nego što ih uređaj prikaže. Kada se taj proces završi, aplikacija se ponovo prekida.
Mysk je otkrio da mnoge aplikacije zloupotrebljavaju ovu funkciju, tretirajući je kao priliku da prenesu podatke o uređaju na svoje servere. U zavisnosti od aplikacije, ovo uključuje vreme neprekidnog rada sistema, lokalizaciju, jezik tastature, dostupnu memoriju, status baterije, upotrebu prostora na uređaju, model uređaja i osvetljenost ekrana. Mysk veruje da se ovi podaci mogu koristiti za profilisanje korisnika i trajno praćenje, što je strogo zabranjeno na iOS-u.
„Naši testovi pokazuju da je ova praksa češća nego što smo očekivali. Učestalost kojom mnoge aplikacije šalju informacije o uređaju nakon što ih pokrene obaveštenje je zapanjujuća“, napisao je Mysk na X-u.
On je na YouTubeu objavio video koji prikazuje mrežni saobraćaj tokom prijema push obaveštenja od strane aplikacija TikTok, Facebook, X, LinkedIn i Bing.
Mysk kaže da aplikacije šalju širok spektar podataka sa uređaja na svoje servere koristeći servise kao što su Google analitika, Firebase ili sopstveni sistemi.
Kako izveštava portal BleepingComputer, Apple će sprečiti dalju zloupotrebu push obaveštenja pooštravanjem ograničenja korišćenja API-ja. Mysk je rekao da će od proleća 2024. aplikacije morati da navedu zašto treba da koriste API-je koji se mogu zloupotrebiti za profilisanje korisnika.
Ako aplikacije ne navedu da koriste ove API-je i za šta se koriste, Apple kaže da će biti odbijene iz App Storea.
Dok se to ne dogodi, korisnici iPhonea koji žele da izbegnu profilisanje trebalo bi da onemoguće push obaveštenja u „Podešavanja“ -> „Obaveštenja“. Izaberite aplikaciju za koju želite da upravljate obaveštenjima i dodirnite prekidač da biste onemogućili „Dozvoli obaveštenja“.
U decembru je otkriveno da vlade širom sveta koriste push obaveštenja koja se šalju preko Appleovih i Googleovih servera kao način da špijuniraju korisnike. Apple je tada rekao da im je američka vlada zabranila da dele bilo kakve informacije o ovim zahtevima.
Foto: Jamie Street / Unsplash
Izdvojeno
Novi moćni trojanac ToxicPanda ugrožava bankovne račune korisnika Androida širom sveta
Tim istraživača iz kompanije Cleafy upozorio je na novi opasni malver koji se širi širom sveta i koji je pretnja za svačije bankovne račune. Re... Dalje
Android malver preusmerava korisničke pozive bankama na brojeve koje kontrolišu hakeri
Nova verzija malvera za Android FakeCall otima odlazne pozive korisnika ka njihovoj banci, i preusmerava ih na telefonski broj napadača. Cilj najnovi... Dalje
Otkrivena nova verzija malvera LightSpy za iOS
ThreatFabric je otkrio novu verziju špijunskog softvera LightSpy, koji se koristi na iOS uređajima. Nova verzija malvera (7.9.0) je sofisticiranija ... Dalje
Milioni korisnika iOS-a i Androida u opasnosti zbog nebezbednih popularnih aplikacija
Milioni korisnika iOS-a i Androida su u opasnosti nakon što je Symantec otkrio da popularne aplikacije za obe platforme sadrže hardkodovane, nešifr... Dalje
Milioni korisnika Androida preuzeli sa Google Play više od 200 aplikacija zaraženih malverima
Istraživači bezbednosti su prošle godine prijavili Googleu stotine lažnih aplikacija, upozoravajući da su milioni korisnika zarazili svoje uređ... Dalje
Pratite nas
Nagrade