ИИ приложения за разпознаване на снимки излагат GPS данни

ИИ приложенията за разпознаване на животни и насекоми чрез снимка набират бърза популярност заради удобството си. Но ново разследване  показва тъмната страна на този тип софтуер – три широко използвани приложения са излагали чувствителни потребителски данни, включително точни GPS координати, в продължение на неизвестен период от време.

Какви данни са изтекли

Изследователите установяват, че от над 150 000 потребителски профила са били достъпни следните категории информация:

  • имейл адреси

  • потребителски имена, често включващи пълни имена

  • Firebase Cloud Messaging (FCM) токени

  • профилни снимки

  • GPS координати

Макар че не са открити пароли, комбинацията от лични и локационни данни представлява висок риск за поверителността и физическата сигурност на потребителите.

Защо GPS данните са особено опасни

Локационната информация е сред най-чувствителните типове данни. Изтеклите GPS координати могат:

  • да разкрият домашен адрес

  • да покажат навици и движение

  • да улеснят преследване, доксинг или целенасочени измами

В случая данните са били извличани както от метаданни на качени снимки, така и чрез разрешенията, предоставени на приложенията.

Потенциал за злоупотреба

Aтакуващите могат да използват:

  • профилни снимки и имена за обвързване с реална самоличност

  • откраднати FCM токени за изпращане на злонамерени push известия, изглеждащи като легитимни

  • комбиниране с по-стари пробиви за по-прецизни социално-инженерни атаки

Рискът нараства значително, когато данните се кръстосват с вече налични изтичания.

Засегнатите приложения

Трите приложения са:

  • Dog Breed Identifier Photo Cam – 500K изтегляния, 66 182 засегнати потребители

  • Spider Identifier App by Photo – 500K изтегляния, 40 779 засегнати потребители

  • Insect Identifier by Photo Cam – 1M изтегляния, 45 005 засегнати потребители

Фактът, че броят на изтеглянията е по-висок от броя на засегнатите профили, подсказва, че само определени функционалности са използвали компрометираните Firebase инстанции.

Техническата причина – сериозна грешка в сигурността

И трите приложения са използвали Firebase бази данни с публично разрешен достъп за четене и запис, без адекватна автентикация и контрол на достъпа. Във всяка база е открит и запис тип „poc“ (Proof of Concept) – често използван маркер от автоматизирани ботове, които сканират интернет за незащитени бази данни.

Това е силен индикатор, че заплахите са открили и вероятно използвали тези ресурси, преди изследователите да ги документират.

Разработчиците – без реакция

Приложенията са публикувани под името MobilMinds applications, като профилът в Google Play препраща и към OZI Technologies Private Limited, компания със седалище в Пакистан и дейност в няколко държави.

По-широк проблем с ИИ приложенията

Настоящото разкритие е част от по-мащабно изследване на Android ИИ приложения. Данните показват, че:

  • 72% от анализираните приложения съдържат поне един „hardcoded secret“

  • средно едно ИИ приложение излага 5.1 чувствителни тайни

  • 81.14% от тях са свързани с Google Cloud идентификатори, API ключове и крайни точки

Това показва, че дори добре известни и популярни приложения често не спазват базови практики за сигурност.

Случаят ясно демонстрира, че броят изтегляния не е гаранция за защита на личните данни. При ИИ приложенията, които изискват достъп до камера, файлове и локация, рисковете са още по-високи. За потребителите това означава нужда от по-критичен подход, а за разработчиците – отговорност да прилагат елементарни, но жизненоважни мерки за сигурност.

e-security.bg

Подобни

Умните очила на Meta вече имат свой „радар“
12.09.2026
Serious woman working on laptop late at night
Над 1 милион души са засегнати от пробив в Mathspace
8.09.2026
tumisu-mathematics-4710335_640
Русия затяга дигиталната примка
31.08.2026
russian-hackers
Brave скрива истинския ви имейл
31.08.2026
brave
Microsoft Paint криe уникален идентификатор в ИИ изображенията
27.08.2026
copilot
Windows 11 тества контрол на камерата, микрофона и местоположението за всяко приложение
27.08.2026
windows-11-6377156_1280

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640