Populární mobilní aplikace EU s bezpečnostními nedostatky vedou do Běloruska a Ruska
Populární mobilní aplikace | Aktuality
Bezpečnostní rizika mobilních aplikací
Podnikatel z Běloruska s minulostí ve špionážním softwaru spustil tucet mobilních aplikací, které jsou údajně založeny v Litvě. Technická analýza však naznačuje, že aplikace odesílají data společnostem v Bělorusku a Rusku, což zvyšuje riziko, že by mohly být použity k sledování politických exulantů.
Autor původního článku: Aliaksei Hulitski
Více než 50 milionů lidí si stáhlo Nicegram, který umožňuje uživatelům přístup k kanálům na službě Telegram, které byly zablokovány. Více než milion lidí si stáhlo eSIM Plus, která poskytuje uživatelům mobilní data a virtuální telefonní čísla. Uvedeným vývojářem obou těchto aplikací je Appvillis, litevská společnost. Ale běloruské centrum OCCRP Buro našlo důkazy, které zpochybňují, kde jsou produkty Appvillis skutečně vyvíjeny.
Technická analýza a podezření
Analýza kódu aplikací a digitálních identifikátorů naznačuje, že mohou být ve skutečnosti vyvíjeny běloruskou společností Mobyrix. Společnost se také zdá zajišťovat technickou podporu pro aplikace, což naznačuje, že data jsou odesílána do Běloruska, a v některých případech do Ruska. Bělorusko je od roku 1994 řízeno Alexandrem Lukašenkem, jehož režim je známý porušováním lidských práv a cílením na politické oponenty.
Appvillis a Mobyrix jsou obě vlastněny běloruským podnikatelem Andrejem Šimanovičem, spoluzakladatelem sledovací aplikace mSpy. Tato aplikace byla zdrojem velkých úniků dat, včetně hacku v roce 2024, který údajně odhalil miliony e-mailových adres, telefonních čísel a dalších informací. Šimanovič nereagoval na telefonáty ani písemné žádosti o komentář.
Reakce a obavy uživatelů
Alina Viarbouskaya, běloruská novinářka žijící v exilu, uvedla, že zjištění Bura jsou „znepokojivá“, protože používá eSIM Plus — která je uvedena na webu Mobyrix — při cestování mimo Evropu. „Obvykle jen kontroluji hodnocení v App Store a upřímně řečeno, opravdu nerozumím, kdo stojí za službou,“ řekla Buro. „Teď chápu, že to nemusí být bezpečné.“
Vytis Jurkonis, expert na Bělorusko z Institutu mezinárodních vztahů a politické vědy Vilniuské univerzity, zdůraznil Šimanovičovy obchodní aktivity v Bělorusku a jeho manželství s dcerou Viktora Šeimana, jednoho z nejbližších spolupracovníků Lukašenka. Šeiman byl sankcionován americkými a evropskými úřady za jeho údajnou roli v zmizeních kritiků režimu a za jeho podporu Lukašenkovi. Šeiman nereagoval na telefonáty pro komentář.
Technická podpora a sběr dat
Burova analýza zjistila, že alespoň část kódu Nicegramu patří Mobyrixu, Šimanovičově společnosti, která byla založena v Bělorusku měsíc po Appvillis. Appvillis a Mobyrix mají téměř identické webové stránky, loga a portfolia. Jediným oficiálním zaměstnancem Appvillis je Šimanovič a společnost posílá uživatele na běloruskou společnost Mobyrix pro technickou podporu.
Při instalaci Nicegramu — aplikace, která umožňuje uživatelům přístup k blokovaným kanálům Telegramu z důvodů jako je propagace pornografie nebo násilí — uživatelé sdílejí své jméno, e-mailovou adresu a telefonní číslo. Aby mohli plně využívat aplikaci, musí také souhlasit s přístupem k poloze, mikrofonu, kameře, fotografiím, videím a zvuku. Pokud synchronizují kontakty, aplikace může přistupovat k jménům a telefonním číslům z jejich adresáře.
Mezitím, zásady ochrany osobních údajů pro eSIM Plus uvádějí, že automaticky shromažďuje IP adresy a údaje o poloze. Také přímo používá kontakty a může shromažďovat technická data zařízení a požadovat přístup ke kameře a dalším funkcím telefonu. Kyberbezpečnostní experti z Human Constanta, běloruské organizace pro lidská práva se sídlem v Litvě, testovali eSIM Plus a zjistili, že aplikace odesílá technická data na Yandex AppMetrica, ruskou službu. Aplikace také používá ruskou společnost Voximplant k směrování hovorů.
Uživatelská politika eSIM Plus uvádí, že může zveřejnit informace „za účelem dodržení platného zákona, vládních požadavků, soudního řízení, soudního příkazu nebo právního procesu.“
Mohlo by vás zajímat
- Rusko obvinilo zakladatele Telegramu Durova z podpory terorismu
- Ukrajina obvinila ruského vězeňského lékaře z válečných zločinů po vyšetřování OCCRP/Schemes
- Černohorský soud odsoudil uprchlého šéfa klanu Kavač na 40 let vězení
Původní článek: Popular EU Mobile Apps with Security Gaps Lead to Belarus and Russia