ИИ приложенията за разпознаване на животни и насекоми чрез снимка набират бърза популярност заради удобството си. Но ново разследване показва тъмната страна на този тип софтуер – три широко използвани приложения са излагали чувствителни потребителски данни, включително точни GPS координати, в продължение на неизвестен период от време.
Какви данни са изтекли
Изследователите установяват, че от над 150 000 потребителски профила са били достъпни следните категории информация:
-
имейл адреси
-
потребителски имена, често включващи пълни имена
-
Firebase Cloud Messaging (FCM) токени
-
профилни снимки
-
GPS координати
Макар че не са открити пароли, комбинацията от лични и локационни данни представлява висок риск за поверителността и физическата сигурност на потребителите.
Защо GPS данните са особено опасни
Локационната информация е сред най-чувствителните типове данни. Изтеклите GPS координати могат:
-
да разкрият домашен адрес
-
да покажат навици и движение
-
да улеснят преследване, доксинг или целенасочени измами
В случая данните са били извличани както от метаданни на качени снимки, така и чрез разрешенията, предоставени на приложенията.
Потенциал за злоупотреба
Aтакуващите могат да използват:
-
профилни снимки и имена за обвързване с реална самоличност
-
откраднати FCM токени за изпращане на злонамерени push известия, изглеждащи като легитимни
-
комбиниране с по-стари пробиви за по-прецизни социално-инженерни атаки
Рискът нараства значително, когато данните се кръстосват с вече налични изтичания.
Засегнатите приложения
Трите приложения са:
-
Dog Breed Identifier Photo Cam – 500K изтегляния, 66 182 засегнати потребители
-
Spider Identifier App by Photo – 500K изтегляния, 40 779 засегнати потребители
-
Insect Identifier by Photo Cam – 1M изтегляния, 45 005 засегнати потребители
Фактът, че броят на изтеглянията е по-висок от броя на засегнатите профили, подсказва, че само определени функционалности са използвали компрометираните Firebase инстанции.
Техническата причина – сериозна грешка в сигурността
И трите приложения са използвали Firebase бази данни с публично разрешен достъп за четене и запис, без адекватна автентикация и контрол на достъпа. Във всяка база е открит и запис тип „poc“ (Proof of Concept) – често използван маркер от автоматизирани ботове, които сканират интернет за незащитени бази данни.
Това е силен индикатор, че заплахите са открили и вероятно използвали тези ресурси, преди изследователите да ги документират.
Разработчиците – без реакция
Приложенията са публикувани под името MobilMinds applications, като профилът в Google Play препраща и към OZI Technologies Private Limited, компания със седалище в Пакистан и дейност в няколко държави.
По-широк проблем с ИИ приложенията
Настоящото разкритие е част от по-мащабно изследване на Android ИИ приложения. Данните показват, че:
-
72% от анализираните приложения съдържат поне един „hardcoded secret“
-
средно едно ИИ приложение излага 5.1 чувствителни тайни
-
81.14% от тях са свързани с Google Cloud идентификатори, API ключове и крайни точки
Това показва, че дори добре известни и популярни приложения често не спазват базови практики за сигурност.
Случаят ясно демонстрира, че броят изтегляния не е гаранция за защита на личните данни. При ИИ приложенията, които изискват достъп до камера, файлове и локация, рисковете са още по-високи. За потребителите това означава нужда от по-критичен подход, а за разработчиците – отговорност да прилагат елементарни, но жизненоважни мерки за сигурност.









