Специалисты Kromtech Security Center рассказали об обнаружении неправильно настроенной базы данных MongoDB, в которой они обнаружили более 577 Гб информации о пользователях популярной виртуальной клавиатуры AI.type.

Израильский стартап AI.type разрабатывает различные решения для Android, включая одноименную виртуальную клавиатуру, которую пользователи могут полностью настроить для своих нужд. Стоит отметить, что основной особенностью клавиатуры является предиктивный ввод. В настоящее время, согласно официальной статистке, приложение был загружено более 40 млн раз.

Специалисты Kromtech Security Center обнаружили, что разработчики AI.type не озаботились какой-либо защитой своей базы MongoDB, которая в итоге была свободно доступна любому желающему даже без пароля. В базе содержалась информация о 31 293 959 пользователях.

Как оказалось, флагманский продукт компании собирал всевозможную информацию о своих пользователях, включая номера телефонов, IP- и email-адреса, номера IMSI и IMEI, информацию об устройстве, ОС и сети мобильного оператора, координаты GPS, ссылки на профили пользователей в социальных сетях, содержащие даты рождения, фото и другие данные. Также база содержит 372 млн имен и телефонных номеров, которые приложение незаметно «вытягивало» из списков контактов пользователей.

«Теоретически, любой, кто скачал и установил на свой телефон виртуальную клавиатуру  Ai.Type, по сути слил все данные о своем телефоне в открытый доступ», — говорят представители Kromtech Security Center.

При этом представители Ai.type сообщили журналистам издания The Register, что уязвимую БД уже защитили, но в ней содержалась лишь половина данных, собранных компанией о своих пользователях. Разработчики заверили, что используют эту неперсонализированную информацию исключительно для статистического анализа поведения пользователей и используемых ими паттернов при работе с клавиатурой. Без этого Ai.type не могла бы так эффективно работать с предиктивным вводом и давать подсказки своим пользователям.



2 комментария

  1. Themistocles

    06.12.2017 at 23:42

    и пароли там лежат рядом? было бы удобно

  2. john_

    08.12.2017 at 06:50

    Каким конченым надо быть, чтобы использовать клавиатуру хрен пойми кем написанную.

    Андроид дырявое дерьмо. Почему до этого времени не отслеживали собираемые данные. Гугл только сейчас спохватился…

Оставить мнение