USA: Wyciek z nieprzyzwoitej aplikacji randkowej. Ktoś korzystał z niej w Białym Domu

1,5 miliona użytkowników zostało praktycznie ujawnionych światu. Ich dane osobowe, w tym lokalizacja nawet w czasie rzeczywistym, może sprawdzić praktycznie każdy. O krytycznej luce w zabezpieczeniach poinformował Ken Munro, założyciel Pen Test Partners.

Prawdopodobnie w Białym Domu ktoś korzystał z aplikacji "do trójkącików"
Źródło zdjęć: © Materiały prasowe
Arkadiusz Stando

Jak pisze Munro na swoim blogu: "To prawdopodobnie najgorsze zabezpieczenie aplikacji randkowej, jakie kiedykolwiek widzieliśmy". Według analityka z Pen Test Partners, aplikacja 3Fun w prosty sposób ujawnia dokładną lokalizację, zdjęcia a także dane osobowe każdego użytkownika, który znajdzie się w pobliżu nas.

Zabezpieczenia aplikacji są na tyle znikome, że w prosty sposób można manipulować lokalizacją. Wystarczy klasyczny "Fake GPS". Zatem co zrobił Munro? Postanowił ustawić lokalizację na te miejsca, których najmniej byście się spodziewali.

Ken Munro sprawdził użytkowników aplikacji 3Fun w pobliżu Białego Domu, 10 Downing Street (biurze premiera Wielkiej Brytanii), bazach wojskowych, znanych siedzibach agencji wywiadowczych, czy w siedzibie Sądu Najwyższego Stanów Zjednoczonych. W każdym z tych budynków znalazł chociaż jednego użytkownika.

Obraz
© pentestpartners.com

Ale nie można wyciągać pochopnych wniosków. Możliwe, że lokalizacja użytkowników została zmanipulowana w identyczny sposób, jak zrobił to Munro. Nie mniej jednak, czy działoby się to na tak wielką skalę? Dziennikarze TechCrunch przetestowali metodę Munro i otrzymali bardzo podobne wyniki.

"W obu lokalizacjach znaleźliśmy profile użytkowników, i byliśmy w stanie dotrzeć do ich orientacji seksualnej, preferencji, wieku, imienia, ich opisu który zawierał wiele specyficznych informacji osobowych oraz ich zdjęcia profilowe. W niektórych przypadkach udało się dotrzeć także do daty urodzenia" - czytamy w serwisie TechCrunch.

Obraz
© pentestpartners.com

Do uzyskania takich danych wystarczył atak rodzaju man-in-the-middle, przeprowadzony za pomocą narzędzia Burp Suite. Żadne z danych nie zostały zakodowane. Specjaliści określili ten brak zabezpieczenia jako "privacy train wreck".

Munro skontaktował się z twórcami 3Fun 1 lipca i opowiedział o wszystkich lukach, jakie udało mu się wykryć. Stworzenie realnych zabezpieczeń zajęło programistom kilka tygodni. Dopiero wówczas Munro postanowił ujawnić informacje na swoim blogu. Dziennikarzom TechCrunch dał znać o sprawie wcześniej, zanim jeszcze wprowadzono zmiany w zabezpieczeniach.

Wybrane dla Ciebie
Ujawnili tajne dokumenty. Rosja wspiera tajemniczego klienta
Ujawnili tajne dokumenty. Rosja wspiera tajemniczego klienta
Lecą na dwa fronty. Kupują od Amerykanów, produkują dla Europy
Lecą na dwa fronty. Kupują od Amerykanów, produkują dla Europy
Długo stały w magazynach. W końcu Ukraińcy je pokazali
Długo stały w magazynach. W końcu Ukraińcy je pokazali
Tajemniczy grzyb z Czarnobyla. "Żywi się" promieniowaniem
Tajemniczy grzyb z Czarnobyla. "Żywi się" promieniowaniem
Eksplodowała chwilę po starcie. Rosjanie strzelili sami w siebie
Eksplodowała chwilę po starcie. Rosjanie strzelili sami w siebie
Spojrzał w niebo. Uchwycił niedostrzegalne zjawisko
Spojrzał w niebo. Uchwycił niedostrzegalne zjawisko
Największy taki zakup. Polska zawarła kontrakt z Amerykanami
Największy taki zakup. Polska zawarła kontrakt z Amerykanami
Chcieli wystraszyć Zachód. Rosyjska rakieta spadła na ziemię
Chcieli wystraszyć Zachód. Rosyjska rakieta spadła na ziemię
Rozważają rezygnację z F-35. USA coraz mocniej się niecierpliwią
Rozważają rezygnację z F-35. USA coraz mocniej się niecierpliwią
Polska zamówiła więcej Herculesów. To pancerne warsztaty dla Abramsów
Polska zamówiła więcej Herculesów. To pancerne warsztaty dla Abramsów
To "mały Einstein". Ma 15 lat i doktorat z fizyki kwantowej
To "mały Einstein". Ma 15 lat i doktorat z fizyki kwantowej
Stacja kosmiczna Lunar Gateway powstanie? ESA potwierdza
Stacja kosmiczna Lunar Gateway powstanie? ESA potwierdza
ZACZEKAJ! ZOBACZ, CO TERAZ JEST NA TOPIE 🔥