Fuite massive sur Android : deux applications ont exposé des milliards de données personnelles
Un générateur d'images et un service de vérification d'identité, tous deux disponibles sur le Play Store, ont laissé échapper des données sensibles appartenant à des utilisateurs de 26 pays. Comment ? À cause de pratiques discutables de la part des développeurs.

Des chercheurs en cybersécurité viennent de révéler l'une des plus importantes fuites de données liées à des applications sur Android. Deux apps développées par la même entreprise, Codeway, ont en effet exposé des informations personnelles appartenant à des millions d'utilisateurs.
La première application, « Video AI Art Generator & Maker », comptait plus de 500 000 téléchargements et 11 000 avis sur le Play Store. À cause d'un mauvais paramétrage du conteneur Google Cloud, elle a laissé fuiter plus de 1,5 million d'images, 385 000 vidéos et des millions de fichiers générés par IA. Au total, ce sont plus de 12 To de données qui ont été exposées.
Des données particulièrement sensibles exposées
La seconde application, IDMerit, pose encore plus problème. Ce service de vérification d'identité, utilisé par des entreprises et des institutions financières, a exposé près d'un milliard de données personnelles.

Parmi elles, on retrouve des noms, adresses, dates de naissance, numéros d'identité, numéros de téléphone et adresses email. Des utilisateurs de 26 pays sont concernés, dont les États-Unis, le Brésil, l'Allemagne, la Chine et la France.
Les chercheurs préviennent que ce type d'informations peut servir à usurper des identités, à monter des campagnes d'hameçonnage très ciblées ou à créer des fraudes bancaires. « À cette échelle, les risques incluent les prises de contrôle de comptes, la fraude au crédit et les échanges de carte SIM », précise leur rapport.
Des pratiques de développement en cause
Ces fuites seraient en partie causées par une technique assez répandue, mais critiquée : le « hardcoding ». Elle consiste à intégrer des mots de passe et des clés de chiffrement directement dans le code source des applications. Ce qui peut faire gagner du temps aux développeurs, mais qui offre aussi une voie d'accès relativement facile aux potentiels acteurs malveillants.
Google a pour le moment masqué l'application « Video AI Art Generator & Maker » du Play Store. Codeway aurait, de son côté, sécurisé l'accès aux données d'IDMerit le 3 février dernier.
Pour éviter de retrouver ses données personnelles ainsi exposées à cause d'une application, il est recommandé de vérifier le profil du développeur (méfiez-vous s'il propose des dizaines d'apps similaires, par exemple) ou d'utiliser Google Play Protect pour analyser les applications installées. Enfin, si le service qui vous est proposé affiche un tarif bien inférieur à celui de la concurrence, c'est qu'il y a sûrement anguille sous roche.
Source : PhoneArena
publié le , Maxence Glineur de Humanoid
