Brojne iOS aplikacije zloupotrebljavaju push obaveštenja za prikupljanje korisničkih podataka
Mobilni telefoni, 26.01.2024, 12:00 PM

Brojne iOS aplikacije koriste pozadinske procese pokrenute push obaveštenjima za prikupljanje korisničkih podataka o uređajima, potencijalno omogućavajući kreiranje profila koji se koriste za praćenje korisnika.
Ovo tvrdi istraživač Mysk koji kaže da aplikacije zaobilaze Appleova ograničenja aktivnosti aplikacija u pozadini te da zato predstavljaju rizik za privatnost za korisnike iPhonea.
„Aplikacije ne bi trebalo da pokušavaju da potajno naprave korisnički profil na osnovu prikupljenih podataka i ne smeju da pokušavaju, olakšavaju ili podstiču druge da identifikuju anonimne korisnike ili rekonstruišu korisničke profile na osnovu podataka prikupljenih od Appleovih API-ja ili bilo kojih podataka za koje kažete da su prikupljeni na “anonimizovani”, “agregirani” ili koji se ne mogu identifikovati ni na jedan način.“ Ovo je tekst iz odeljka sa smernicama Apple App Storea.
Analizom podataka koje šalju iOS pozadinski procesi prilikom primanja ili brisanja obaveštenja, Mysk je otkrio da je ta praksa daleko češća nego što se mislilo, i da je imaju i mnoge aplikacije sa velikim brojem korisnika.
Apple je dizajnirao iOS tako da ne dozvoljava aplikacijama da rade u pozadini kako bi se sprečilo korišćenje resursa i osigurala bolja bezbednost. Međutim, sa iOS 10, Apple je predstavio novi sistem koji omogućava aplikacijama da se tiho pokreću u pozadini kako bi obradile nova push obaveštenja pre nego što ih uređaj prikaže. Kada se taj proces završi, aplikacija se ponovo prekida.
Mysk je otkrio da mnoge aplikacije zloupotrebljavaju ovu funkciju, tretirajući je kao priliku da prenesu podatke o uređaju na svoje servere. U zavisnosti od aplikacije, ovo uključuje vreme neprekidnog rada sistema, lokalizaciju, jezik tastature, dostupnu memoriju, status baterije, upotrebu prostora na uređaju, model uređaja i osvetljenost ekrana. Mysk veruje da se ovi podaci mogu koristiti za profilisanje korisnika i trajno praćenje, što je strogo zabranjeno na iOS-u.
„Naši testovi pokazuju da je ova praksa češća nego što smo očekivali. Učestalost kojom mnoge aplikacije šalju informacije o uređaju nakon što ih pokrene obaveštenje je zapanjujuća“, napisao je Mysk na X-u.
On je na YouTubeu objavio video koji prikazuje mrežni saobraćaj tokom prijema push obaveštenja od strane aplikacija TikTok, Facebook, X, LinkedIn i Bing.
Mysk kaže da aplikacije šalju širok spektar podataka sa uređaja na svoje servere koristeći servise kao što su Google analitika, Firebase ili sopstveni sistemi.
Kako izveštava portal BleepingComputer, Apple će sprečiti dalju zloupotrebu push obaveštenja pooštravanjem ograničenja korišćenja API-ja. Mysk je rekao da će od proleća 2024. aplikacije morati da navedu zašto treba da koriste API-je koji se mogu zloupotrebiti za profilisanje korisnika.
Ako aplikacije ne navedu da koriste ove API-je i za šta se koriste, Apple kaže da će biti odbijene iz App Storea.
Dok se to ne dogodi, korisnici iPhonea koji žele da izbegnu profilisanje trebalo bi da onemoguće push obaveštenja u „Podešavanja“ -> „Obaveštenja“. Izaberite aplikaciju za koju želite da upravljate obaveštenjima i dodirnite prekidač da biste onemogućili „Dozvoli obaveštenja“.
U decembru je otkriveno da vlade širom sveta koriste push obaveštenja koja se šalju preko Appleovih i Googleovih servera kao način da špijuniraju korisnike. Apple je tada rekao da im je američka vlada zabranila da dele bilo kakve informacije o ovim zahtevima.
Foto: Jamie Street / Unsplash

Izdvojeno
Android 16 dobija zaštitu od povezivanja na lažne bazne stanice

Zamislite da ste negde u gradu, telefon vam pokazuje pun signal, ali vi ste zapravo povezani na lažnu mrežu koja može da vas špijunira. Zvuči kao... Dalje
Istraživanje otkriva: Besplatne VPN aplikacije ugrožavaju privatnost miliona korisnika

U eri kada sve više ljudi koristi VPN servise da bi zaštitili svoju privatnost, pojavljuju se ozbiljna upozorenja da neki od tih alata, naročito ak... Dalje
U aplikacijama u Apple App Store i Google Play pronađen novi malver SparkKitty koji krade slike i kriptovalute
.png)
Istraživači kompanije Kaspersky otkrili su novi mobilni malver za krađu kriptovaluta pod nazivom SparkKitty. Malver je pronađen u aplikacijama u z... Dalje
Novi trikovi starog prevaranta: otkrivena nova verzija Android malvera Godfather

Istraživači sajber bezbednosti u Zimperium zLabs-u otkrili su novu verziju Android malvera „Godfather“ koja koristi naprednu tehniku naz... Dalje
Skoro polovina korisnika mobilnih telefona svakodnevno se susreće sa prevarama

Skoro polovina (44%) korisnika mobilnih telefona navodi da su svakodnevno izloženi prevarama i pretnjama, a većina je zabrinuta zbog gubitka važni... Dalje
Pratite nas
Nagrade