technologie

Gefährliche ki-apps im google play store: millionen nutzerdaten gefährdet

Ein datenleck von erschreckender größenordnung

Ein erschütternder Bericht enthüllt, dass zahlreiche potenziell gefährliche Apps im Google Play Store existieren. Diese oft unlizensierten und manchmal unsicheren KI-Anwendungen, die zur Bearbeitung von Fotos und zur Identitätsprüfung angeboten werden, haben die persönlichen Daten von Milliarden Android-Nutzern preisgegeben. Im Zentrum dieser Problematik stehen die Apps “Video AI Art Generator & Maker” und “IDMerit” des Entwicklers Codeway.

“Video ai art generator” und “idmerit”: die hauptverantwortlichen

“Video ai art generator” und “idmerit”: die hauptverantwortlichen

Besonders problematisch ist die App “Video AI Art Generator & Maker”, die bereits mehr als 500.000 Mal installiert wurde. Laut Forbes hat sie über 1,5 Millionen Nutzerbilder, mehr als 385.000 Videos und Millionen von KI-generierten Dateien kompromittiert. Diese Daten wurden durch eine fehlerhafte Konfiguration eines Google Cloud Storage Buckets zugänglich gemacht, wodurch jeder ohne Authentifizierung darauf zugreifen konnte. Insgesamt wurden über 12 TB an Mediendateien offengelegt.

Sensible kyc-daten gefährdet

Die Probleme gehen jedoch noch weiter. Die App “IDMerit” hat ebenfalls sensible “Know-your-customer (KYC)”-Daten offengelegt. Diese Daten, die Unternehmen und Finanzinstitute gesetzlich von Nutzern einfordern, um die Identität zu verifizieren und das Risiko bei Geschäftsbeziehungen zu bewerten, enthalten hochpersönliche Informationen. Der Leak betraf Nutzer aus den USA und 25 weiteren Ländern, darunter auch Deutschland, Frankreich, China und Brasilien.

Welche daten wurden gestohlen?

Die gestohlenen Daten umfassen eine Vielzahl sensibler Informationen, darunter: Vollständige Namen, Adressen, Postleitzahlen, Geburtsdaten, National IDs, Telefonnummern, Geschlecht, E-Mail-Adressen und Telco-Metadaten. Der Zugriff auf solche Daten birgt ein erhebliches Risiko, da Bankkonten, Wertpapierhandel und Kreditkarten kompromittiert werden könnten.

Das problem des “hardcoding”

Ein wesentlicher Faktor für diese Sicherheitslücken ist die Praxis des sogenannten “Hardcoding”, bei der sensible Informationen wie Passwörter und Verschlüsselungsschlüssel direkt im App-Quellcode eingebettet werden. 72% der im Play Store analysierten Apps weisen laut Cybernews diese Schwachstelle auf. Malicious Bots können diese Schlüssel in Sekunden kompromittieren, wenn sie in öffentlichen Repositories wie GitHub gefunden werden.

Was können nutzer tun, um sich zu schützen?

  • Überprüfen Sie den Entwickler: Achten Sie auf Entwickler mit einer großen Anzahl ähnlicher Apps – dies könnte auf mangelnde Qualität hindeuten.
  • Suchen Sie nach dem “Verified Developer”-Badge: Dieses Zeichen bestätigt, dass der Entwickler von Google verifiziert wurde.
  • Achten Sie auf verdächtiges Verhalten: Apps, die Ihr Telefon übermäßig aufheizen oder den Akku schnell entleeren, sollten misstrauisch machen.
  • Seien Sie vorsichtig bei extrem günstigen Angeboten: Ein sehr niedriger Preis für eine “Lifetime Pro”-Abonnement kann ein Warnsignal sein.
  • Nutzen Sie Google Play Protect: Scannen Sie Ihre Apps regelmäßig mit Google Play Protect.

Google reagiert: entfernung der apps

Nach Berichten über die Sicherheitslücken wurden die betroffenen Apps “Video AI Art Generator & Maker” bereits aus dem Google Play Store entfernt. Codeway, der Entwickler, konnte den Zugriff auf die Daten der App “IDMerit” jedoch bereits am 3. Februar sichern. Trotzdem bleibt der Vorfall ein deutliches Mahnmal für die Notwendigkeit erhöhter Sicherheitsvorkehrungen bei der Entwicklung und Nutzung von KI-Anwendungen.

n