Fuite massive de données personnelles : des applications android compromettent des millions d'utilisateurs

Un risque croissant pour la sécurité des données

Le monde numérique est en constante évolution, et avec lui, les risques pour la sécurité de nos données personnelles. Une récente affaire révèle la vulnérabilité de certaines applicationsAndroid disponibles sur Google Play Store, mettant en péril les informations sensibles de millions d'utilisateurs à travers le monde. Ces applications, souvent axées sur l'IA et l'édition vidéo, présentent des failles de sécurité alarmantes, exposant des données cruciales à des acteurs malveillants.

Des applications compromises : video ai art generator & maker et idmerit

Des applications compromises : video ai art generator & maker et idmerit

Au cœur de cette affaire se trouvent deux applications développées par Codeway : Video AI Art Generator & Maker et IDMerit. La première, bien que retirée du Play Store, avait déjà été téléchargée plus de 500 000 fois. IDMerit, quant à elle, a été téléchargée plus de 500 000 fois et a causé une fuite massive de données, incluant plus de 1,5 million d'images, 385 000 vidéos et des millions de fichiers générés par l'IA.

Une faille de configuration critique : le google cloud storage

La cause principale de cette fuite est une erreur de configuration d'un bucket Google Cloud Storage. Cette faille a permis à quiconque d'accéder aux fichiers stockés, sans aucune authentification. Plus de 12 To de fichiers multimédias ont ainsi été exposés, contenant des données sensibles collectées depuis le lancement des applications en juin 2023. Il s'agit d'une véritable catastrophe pour les utilisateurs concernés.

Des informations personnelles et professionnelles compromises

L'affaire ne s'arrête pas là. IDMerit a également exposé des données “Know-your-customer (KYC)”, c'est-à-dire des informations personnelles et professionnelles souvent requises par les entreprises et les institutions financières pour vérifier l'identité et évaluer les risques liés à la relation commerciale. Ces données, provenant d'utilisateurs situés aux États-Unis et dans 25 autres pays, dont la France, la Chine et le Brésil, constituent un véritable trésor pour les attaquants.

Le type d'informations exposées : un inventaire alarmant

Parmi les données compromises, on retrouve :

  • Noms et prénoms complets
  • Adresses postales
  • Codes postaux
  • Dates de naissance
  • Numéros d'identification nationaux
  • Numéros de téléphone
  • Genders
  • Adresses e-mail
  • Métadonnées des opérateurs de téléphonie mobile
Cette exposition massive de données personnelles soulève de sérieuses questions sur la sécurité des applications et la protection de la vie privée.

Le problème du “hardcoding secrets” : une pratique dangereuse

L'une des causes profondes de ces failles de sécurité réside dans l'utilisation par les développeurs de la technique du “hardcoding secrets”. Cette pratique consiste à intégrer directement des informations sensibles, telles que des mots de passe et des clés de chiffrement, dans le code source des applications. Selon Cybernews, 72% des applications analysées sur le Play Store présentent cette vulnérabilité. Ces clés peuvent être compromises en quelques secondes par des bots malveillants explorant des dépôts publics comme GitHub.

Comment se protéger : quelques conseils pratiques

Face à ces risques, voici quelques mesures que vous pouvez prendre pour protéger vos données :

  • Vérifiez le portfolio de l'application : méfiez-vous des développeurs proposant de nombreux titres similaires.
  • Recherchez le badge “Verified Developer” de Google dans le Play Store.
  • Surveillez la consommation de batterie et la température de votre téléphone.
  • Soyez prudent face aux offres de souscriptions Pro à prix très bas.
  • Utilisez Google Play Protect pour scanner régulièrement vos applications.