整理 | 郑丽媛

出品 | CSDN(ID:CSDNnews)

你或许听过 App 会收集你的个人信息以针对性投放广告,不过很多人对此不以为意?那如果告诉你,现在有成千上万个 Android 和 iOS 应用都在泄露你的个人信息呢?

上周,移动安全公司 Zimperium 发布的一份研究报告揭露了这个惊人的事实:由于云服务配置错误,目前有上万个 Android 和 iOS 应用一直在泄露用户的隐私数据!

使用公有云,但配置错误

Zimperium 对约 130 万个 iOS 和 Android 应用进行了自动分析,发现近 8.4 万个 Android 应用和 4.7 万个 iOS 应用并没有自己的服务器,而是在后端使用了公有云服务,如 Amazon Web Services,Google Cloud 和 Microsoft Azure 等。

也因为对公有云的配置错误,其中 14% (11877 个 Android 应用和 6608 个 iOS 应用)的应用暴露了用户的个人信息、密码甚至健康数据。下图为云服务配置错误的应用类别,可以看到其中商业、购物、社交和通讯类应用占比较大。

云服务配置错误的应用类别

研究发现,在这些不安全的应用中还有一些大型企业的身影,不过 Zimperium 对此并未明确指出,仅指出了部分特征:一个是来自《财富》500 强公司的手机钱包 App,这款应用公开了部分用户的会话信息和财务数据;一个是来自大城市的交通 App,它暴露了支付数据;研究人员还发现了带有测试结果甚至用户个人资料图像的医疗应用。

Zimperium 首席执行官 Shridhar Mittal 对此表示:“这是令人不安的趋势。很多这类应用都有云存储,但开发者或设置程序的人对这部分没有正确配置,因此几乎所有人都可以看到泄露的数据,而我们大多数人现在手机里都有一些这样的应用。”

用户数据存在许多风险

虽然包括 Amazon Web Services 之类的云服务提供商拥有检测错误配置的工具,但出现这一情况的主要责任方还是在于应用开发者。因此在发现这一规模庞大的漏洞后,Zimperium 及时与部分经过分析的应用开发者进行了反馈,但大多数人对修复其应用漏洞的请求不予回应。

但通过一系列分析,Zimperium 发现这将可能引发许多风险。

  • 泄露个人身份信息

审查过程中,有几个同时涉及谷歌和 Amazon 存储的应用,允许在没有任何安全性的情况下访问。在以下示例中,Zimperium 轻松获得了用户相关信息,包括头像和其他身份信息,而这一现象将会损害应用开发者及其用户的隐私。

  • 引发欺诈行为

应用泄露将会导致欺诈行为更易成功。例如购物应用暴露了客户 ID、登录会话 ID 甚至支付相关信息,那么攻击者实际上就可以利用它来执行支付、偷钱甚至劫持帐户。在以下示例中,该应用显示了包含实物支付工具(例如支票)的图像,其中就包含了个人和财务信息(帐号,地址,有效的账户持有人姓名等),这便可用于实行欺诈犯罪行为:

  • IP 或系统将面临风险

还有一类应用会公开配置信息,包括服务器基础设施、脚本、服务器等等,而获得这些信息的攻击者可以轻易地破坏应用开发者的整个服务器基础设施。以下截图显示了一个脚本,该脚本将 SSH 密钥添加到授权用户列表中。因为可以查看 SSH 密钥,攻击者可轻易访问应用开发者的服务器。

甚至,攻击者可能会获得应用基础设施使用的所有后端资源(服务器,缓存,数据库等)的完整列表,那么攻击者将可能潜在地破坏整个基础设施。

希望通过上周 Zimperium 发布的这份报告,让更多的应用开发者意识到正确配置云服务的重要性。

参考链接:

https://blog.zimperium.com/unsecured-cloud-configurations-exposing-information-in-thousands-of-mobile-apps/

https://www.wired.com/story/ios-android-leaky-apps-cloud/

在第 111 个女神节到来之际,CSDN 向所有技术女神致敬!并特邀产学研界的技术女神代表,共同探讨女性开发者的职业发展机遇与挑战,助力更多程序媛谱写精彩的程序人生。



☞腾讯回应两块八卖《鬼谷八荒》:已下架并退款;iMac Pro 售完即停产;iCloud 识别姓氏闹乌龙 | 极客头条
☞腾讯:这可是一只“骨骼清奇”的狗
☞《互联网人求职图鉴》:这类人才“最吃香”,最高薪编程语言出炉!
☞Google 重磅发布 Flutter 2 !一套代码横扫 5 大系统
Logo

20年前,《新程序员》创刊时,我们的心愿是全面关注程序员成长,中国将拥有新一代世界级的程序员。20年后的今天,我们有了新的使命:助力中国IT技术人成长,成就一亿技术人!

更多推荐