Brojne iOS aplikacije zloupotrebljavaju push obaveštenja za prikupljanje korisničkih podataka
Mobilni telefoni, 26.01.2024, 12:00 PM
Brojne iOS aplikacije koriste pozadinske procese pokrenute push obaveštenjima za prikupljanje korisničkih podataka o uređajima, potencijalno omogućavajući kreiranje profila koji se koriste za praćenje korisnika.
Ovo tvrdi istraživač Mysk koji kaže da aplikacije zaobilaze Appleova ograničenja aktivnosti aplikacija u pozadini te da zato predstavljaju rizik za privatnost za korisnike iPhonea.
„Aplikacije ne bi trebalo da pokušavaju da potajno naprave korisnički profil na osnovu prikupljenih podataka i ne smeju da pokušavaju, olakšavaju ili podstiču druge da identifikuju anonimne korisnike ili rekonstruišu korisničke profile na osnovu podataka prikupljenih od Appleovih API-ja ili bilo kojih podataka za koje kažete da su prikupljeni na “anonimizovani”, “agregirani” ili koji se ne mogu identifikovati ni na jedan način.“ Ovo je tekst iz odeljka sa smernicama Apple App Storea.
Analizom podataka koje šalju iOS pozadinski procesi prilikom primanja ili brisanja obaveštenja, Mysk je otkrio da je ta praksa daleko češća nego što se mislilo, i da je imaju i mnoge aplikacije sa velikim brojem korisnika.
Apple je dizajnirao iOS tako da ne dozvoljava aplikacijama da rade u pozadini kako bi se sprečilo korišćenje resursa i osigurala bolja bezbednost. Međutim, sa iOS 10, Apple je predstavio novi sistem koji omogućava aplikacijama da se tiho pokreću u pozadini kako bi obradile nova push obaveštenja pre nego što ih uređaj prikaže. Kada se taj proces završi, aplikacija se ponovo prekida.
Mysk je otkrio da mnoge aplikacije zloupotrebljavaju ovu funkciju, tretirajući je kao priliku da prenesu podatke o uređaju na svoje servere. U zavisnosti od aplikacije, ovo uključuje vreme neprekidnog rada sistema, lokalizaciju, jezik tastature, dostupnu memoriju, status baterije, upotrebu prostora na uređaju, model uređaja i osvetljenost ekrana. Mysk veruje da se ovi podaci mogu koristiti za profilisanje korisnika i trajno praćenje, što je strogo zabranjeno na iOS-u.
„Naši testovi pokazuju da je ova praksa češća nego što smo očekivali. Učestalost kojom mnoge aplikacije šalju informacije o uređaju nakon što ih pokrene obaveštenje je zapanjujuća“, napisao je Mysk na X-u.
On je na YouTubeu objavio video koji prikazuje mrežni saobraćaj tokom prijema push obaveštenja od strane aplikacija TikTok, Facebook, X, LinkedIn i Bing.
Mysk kaže da aplikacije šalju širok spektar podataka sa uređaja na svoje servere koristeći servise kao što su Google analitika, Firebase ili sopstveni sistemi.
Kako izveštava portal BleepingComputer, Apple će sprečiti dalju zloupotrebu push obaveštenja pooštravanjem ograničenja korišćenja API-ja. Mysk je rekao da će od proleća 2024. aplikacije morati da navedu zašto treba da koriste API-je koji se mogu zloupotrebiti za profilisanje korisnika.
Ako aplikacije ne navedu da koriste ove API-je i za šta se koriste, Apple kaže da će biti odbijene iz App Storea.
Dok se to ne dogodi, korisnici iPhonea koji žele da izbegnu profilisanje trebalo bi da onemoguće push obaveštenja u „Podešavanja“ -> „Obaveštenja“. Izaberite aplikaciju za koju želite da upravljate obaveštenjima i dodirnite prekidač da biste onemogućili „Dozvoli obaveštenja“.
U decembru je otkriveno da vlade širom sveta koriste push obaveštenja koja se šalju preko Appleovih i Googleovih servera kao način da špijuniraju korisnike. Apple je tada rekao da im je američka vlada zabranila da dele bilo kakve informacije o ovim zahtevima.
Foto: Jamie Street / Unsplash
Izdvojeno
Google zakrpio zero-day ranjivost u Qualcomm komponenti korišćenu u ciljanim napadima
Google je objavio martovsko bezbednosno ažuriranje za Android, kojim je zakrpljeno ukupno 129 ranjivosti, uključujući zero-day propust CVE-2026-213... Dalje
Oblivion: novi Android malver se širi kroz lažno sistemsko ažuriranje
Istraživači iz kompanije Certo otkrili su Android trojanca pod nazivom Oblivion, koji se javno prodaje sajber kriminalcima za mesečnu pretplatu od ... Dalje
ZeroDayRAT: novi malver za špijuniranje i krađu kriptovaluta na Android i iOS uređajima
Nova mobilna špijunska platforma pod nazivom ZeroDayRAT promoviše se na Telegram kanalima kao pretplatnička Malware-as-a-Service (MaaS) usluga koja... Dalje
PromptSpy: novi Android malver koristi Gemini AI
Istraživači iz kompanije ESET identifikovali su novi Android malver pod nazivom PromptSpy, unapređenu verziju ranije otkrivenog VNCSpy malvera, koj... Dalje
ZeroDayRAT: novi mobilni špijunski malver cilja Android i iOS
Nova mobilna špijunska operacija pod nazivom ZeroDayRAT je pretnja koja cilja i Android i iOS uređaje, omogućavajući napadačima trajni pristup ko... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





