Zvanična aplikacija Olimpijskih igara u Pekingu je nebezbedna

Mobilni telefoni, 21.01.2022, 09:30 AM

Zvanična aplikacija Olimpijskih igara u Pekingu je nebezbedna

Zvanična aplikacija za Zimske olimpijske igre u Pekingu 2022. „My 2022“ je nebezbedna kada je u pitanju zaštita osetljivih podataka njenih korisnika.

Pre svega, sistem šifrovanja aplikacije ima grešku koju hakeri mogu iskoristiti da pristupe dokumentima, audio snimcima i fajlovima.

„My 2022“ je takođe podložna cenzuri na osnovu liste ključnih reči i ima nejasnu politiku privatnosti koja ne određuje ko tačno prima i obrađuje sve osetljive podatke koje korisnici moraju da unesu u aplikaciju.

Kao takva, aplikacija krši pravila Google Play prodavnice i Appleove smernice App Storea, a dostupna je u obe prodavnice. Pored toga, aplikacija krši i kineske zakone u vezi sa zaštitom privatnosti.

Istraživači Citizen Laba su analizirali aplikaciju „My 2022“ i otkrili da ona prikuplja sledeće osetljive informacije: identifikatore i model uređaja, informacije o provajderu mobilnih usluga, instalirane aplikacije na uređaju, WLAN status, lokaciju u realnom vremenu, audio informacije, ali ima i pristup memoriji uređaja i pristup lokaciji uređaja.

Ovo prikupljanje podataka je otkriveno u politici privatnosti aplikacije i potrebno je za kontrolu zaštite od COVID-19, za usluge prevođenja, integraciju Weibo i turističke preporuke i navigaciju.

Korišćenje „My 2022“ je obavezno. Svi sportisti, predstavnici medija i publika moraju da instaliraju aplikaciju i da joj daju svoje lične podatke.

Za domaće korisnike, „My 2022“ prikuplja imena, nacionalne matične brojeve, brojeve telefona, imejl adrese, slike profila i informacije o zaposlenju i deli ih sa Organizacionim komitetom Olimpijskih igara 2022.

Za strance, „My 2022“ prikuplja sve informacije iz pasoša, informacije o zdravstvenom stanju na dnevnom nivou, vakcinalni status, demografske podatke i za koju organizaciju rade.

Još više zabrinjavaju nedostaci u šifrovanju aplikacije koji omogućavaju lažne veze zbog problema sa validacijom sertifikata. Prema rečima istraživača iz Citizen Laba, napadač može da presretne podatke poslate iz aplikacije. Tako sve osetljive podatke mogu prikupiti lica koja su van kontrole kineske vlade.

Istraživači su otkrili da poslati podaci nisu uvek šifrovani, tako da neki osetljivi metapodaci mogu biti presretnuti i pročitani u obliku otvorenog teksta.

Citizen Labs je ove nedostatke aplikacije prijavio Organizacionom komitetu Zimskih olimpijskih i paraolimpijskih igara 2022 3. decembra 2021. Do danas na to niko nije odgovorio, pa su istraživači javno otkrili nedostatke.

Programeri aplikacije su ove nedelje objavili verziju 2.0.5 aplikacije, ali su svi navedeni problemi ostali nerešeni.

Na pitanje BleepingComputera da li je Kina namerno ostavila bagove u aplikaciji, iz Citizen Labsa su rekli da je to malo verovatno, s obzirom na to da je primalac podataka u svakom slučaju kineska država.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Milioni korisnika Androida preuzeli sa Google Play više od 200 aplikacija zaraženih malverima

Milioni korisnika Androida preuzeli sa Google Play više od 200 aplikacija zaraženih malverima

Istraživači bezbednosti su prošle godine prijavili Googleu stotine lažnih aplikacija, upozoravajući da su milioni korisnika zarazili svoje uređ... Dalje

Nijedan antivirus ne detektuje ovaj Android malver

Nijedan antivirus ne detektuje ovaj Android malver

Analitičari malvera iz Cyble Research and Intelligence Labsa (CRIL) otkrili su novu varijantu Android bankovnog trojanca Kerber (Cerberus), malvera k... Dalje

Android trojanac TrickMo krade PIN-ove pomoću lažnih zaključanih ekrana

Android trojanac TrickMo krade PIN-ove pomoću lažnih zaključanih ekrana

Istraživači bezbednosti kompanije Zimperium otkrili su čak 40 novih varijanti Android bankarskog trojanca TrickMo, povezanih sa 16 droppera i 22 ra... Dalje

Trojanac Octo2, maskiran u Google Chrome ili NordVPN, krade lozinke i novac sa računa korisnika zaraženih Android telefona

Trojanac Octo2, maskiran u Google Chrome ili NordVPN, krade lozinke i novac sa računa korisnika zaraženih Android telefona

Istraživači Threat Fabrica su otkrili novu verziju malvera Octo, koja je do sada viđena u Italiji, Poljskoj, Moldaviji i Mađarskoj. Oni predviđaj... Dalje

Zbog zabrane američke vlade Google uklonio Kaspersky aplikacije sa Google Play, oglasio se Kaspersky

Zbog zabrane američke vlade Google uklonio Kaspersky aplikacije sa Google Play, oglasio se Kaspersky

Google je tokom vikenda uklonio Kaspersky aplikacije za Android iz Google Play prodavnice i ugasio nalog programera ruske kompanije. Korisnici su toko... Dalje