S’il y a jamais eu une saison passionnante pour ne pas faire confiance aux développeurs d’applications tiers avec vos données, c’est bien celle-ci. Une entreprise de sécurité mobile a découvert des fuites de données provenant de milliers d’applications tierces Android et iOS via le stockage en nuage.
Fuites de données découvertes
Ce serait formidable de dire que ce sont des nouvelles étonnantes, mais ce n’est pas le cas. Ce n’est vraiment pas surprenant que les données des utilisateurs aient été divulguées alors que des utilisateurs mobiles sans méfiance continuaient à configurer leurs nombreux comptes.
Tout se résume à une mauvaise gestion des données. Cela ne semble pas flagrant – c’était juste de la négligence. Au lieu de stocker des données sur leurs propres serveurs, les développeurs d’applications mobiles tiers stockaient négligemment les données des utilisateurs dans le cloud et ont plus ou moins laissé la porte ouverte.
Le terme de sécurité mobile Zimperium a effectué une analyse automatisée sur 1,3 million d’applications Android et iOS, vérifiant les erreurs de configuration dans le stockage des données. 84 000 applications Android et près de 47 000 applications iOS se sont avérés utiliser un service de cloud public pour stocker les données utilisateur. Des services tels qu’Amazon Web Services, Google Cloud et Microsoft Azure ont été utilisés. Parmi ces applications utilisant le stockage en nuage, 14% ont exposé les informations personnelles des utilisateurs, qui comprenaient des mots de passe et même des informations médicales.
«C’est une tendance inquiétante», déclare Shridhar Mittal, PDG de Zimperium. «Un grand nombre de ces applications ont un stockage dans le cloud qui n’a pas été configuré correctement par le développeur ou par quiconque a configuré les choses, et à cause de cela, les données sont visibles par à peu près tout le monde. Et la plupart d’entre nous ont actuellement certaines de ces applications. »
Ce qui est pire, c’est que les chercheurs ont contacté certains développeurs et ont eu très peu de réponses – et de nombreuses applications ont encore des données exposées.

Potentiellement, les fuites de données incluent de nombreuses informations personnelles sur les utilisateurs. Certaines applications comptaient quelques milliers d’utilisateurs, tandis que d’autres en comptaient quelques millions. Les données financières d’un portefeuille mobile appartenant à une société Fortune 500 font partie des données exposées. Il en va de même pour les données de transport d’une grande ville et les données de test des applications médicales,
Zimperium n’a pas essayé de vérifier si les attaquants avaient trouvé les données exposées, mais les mauvais acteurs pourraient certainement utiliser les mêmes méthodes publiques que les chercheurs pour accéder aux informations. Et ils ne pourraient pas simplement afficher les données exposées. Certaines erreurs de configuration permettraient aux attaquants de modifier ou d’écraser les données.
Qui est responsable de ce gâchis?
Les fournisseurs de cloud essaient de surveiller les erreurs de configuration, mais c’est vraiment aux développeurs de vérifier ce stockage et de s’assurer qu’il fonctionne comme prévu.

Il est absolument logique qu’une mauvaise configuration puisse être un problème répandu », a déclaré Will Stafrach, chercheur en sécurité. «J’ai vu des buckets AWS avec de mauvaises autorisations, et j’ai également vu plusieurs nœuds VPN exposer des données. J’ai vu beaucoup d’applications d’entreprises qui devraient être mieux informées et qui ont d’horribles problèmes de sécurité. »
Zimperium fonctionne également dans le cadre de l’initiative App Defense Alliance de Google pour vérifier les applications sur le Play Store. La différence avec ce travail est qu’ils recherchent une activité malveillante au lieu des fuites accidentelles de données liées à l’exposition au cloud.
Mittal espère juste après tout cela faire prendre conscience de cette situation.
Si vous craignez que vos e-mails et vos mots de passe aient été divulgués, lisez la suite pour savoir comment les surveiller.
Soutenez notre effort ❤️
Si vous avez apprécié cet article, pensez à laisser un pourboire pour nous aider à continuer à publier du contenu de qualité.




















