Fuite massive de données personnelles : des applications d'ia sur le play store compromettent des millions d'utilisateurs
- Un danger grandissant dans le google play store
- Les applications incriminées : video ai art generator & maker et idmerit
- Une configuration incorrecte du stockage cloud à l'origine de la fuite
- Les données personnelles exposées : un véritable trésor pour les attaquants
- La faille de la “hardcoding secrets” : une pratique dangereuse
- Comment se protéger : quelques conseils essentiels
Un danger grandissant dans le google play store
L'écosystème du Google Play Store recèle un nombre inquiétant d'applications potentiellement dangereuses, souvent non autorisées et parfois présentant des failles de sécurité, notamment dans le domaine de l'IA. Récemment, une fuite massive de données personnelles a été révélée, affectant des millions d'utilisateurs d'Android. La vulnérabilité découle principalement de la promotion d'applications d'édition et de vérification d'identité peu scrupuleuses.
nn
Les applications incriminées : video ai art generator & maker et idmerit
L'application Video AI Art Generator & Maker est au cœur du problème. Cependant, son développeur, Codeway, est également responsable de IDMerit, une application qui a déjà été téléchargée plus de 500 000 fois. IDMerit est particulièrement préoccupante, ayant divulgué plus de 1,5 million d'images, 385 000 vidéos et des millions de fichiers générés par l'IA.
nnUne configuration incorrecte du stockage cloud à l'origine de la fuite
La cause principale de cette fuite est une configuration erronée d'un bucket Google Cloud Storage. Cette erreur a permis à quiconque d'accéder aux fichiers stockés, sans aucune authentification. Plus de 12 To de fichiers multimédias ont été exposés, contenant 8,27 millions de fichiers collectés depuis le lancement de l'application le 13 juin 2023. Il est crucial de comprendre que de telles négligences peuvent avoir des conséquences désastreuses pour les utilisateurs.
nnLes données personnelles exposées : un véritable trésor pour les attaquants
La fuite ne s'est pas limitée aux fichiers multimédias. L'application IDMerit a également exposé des données KYC (Know Your Customer), c'est-à-dire des informations personnelles et professionnelles que les entreprises et les institutions financières sont légalement tenues de collecter pour vérifier l'identité et évaluer les risques. Ces données, qui concernaient des personnes vivant aux États-Unis et dans 25 autres pays (dont la France, l'Allemagne, la Chine et le Brésil), incluaient des noms complets, adresses, codes postaux, dates de naissance, identifiants nationaux, numéros de téléphone, genres, adresses e-mail et métadonnées de télécommunications.
nnLa faille de la “hardcoding secrets” : une pratique dangereuse
Cette situation souligne un problème récurrent : l'utilisation de la technique de la “hardcoding secrets” par les développeurs. Cette méthode consiste à intégrer des informations sensibles, telles que des mots de passe et des clés de chiffrement, directement dans le code source de l'application. Selon Cybernews, 72 % des applications du Play Store analysées présentent cette vulnérabilité. Des bots malveillants peuvent compromettre ces clés en quelques secondes, illustrant la facilité avec laquelle des informations sensibles peuvent être exposées.
nnComment se protéger : quelques conseils essentiels
Face à ces risques, il est essentiel d'adopter une approche proactive. Voici quelques recommandations :
- Vérifiez le portfolio de l'application : méfiez-vous des développeurs proposant un grand nombre d'applications similaires.
- Recherchez le badge