Des dizaines de milliers d’applications Android divulguent des informations sensibles

Le code source de milliers d’applications Android du Play Store cache des informations sensibles. Une fois collectées par les pirates, ces données mettent en danger la sécurité des développeurs et des utilisateurs.

Les chercheurs en sécurité de CyberNews ont découvert que des milliers d’applications Android cachent des « hard coded secrets » dans leur code source. Il peut s’agir de noms d’utilisateur, de mots de passe, de clés API ou d’autres informations importantes du code source. Ces informations d’identification permettent aux développeurs d’échanger des données avec leurs pairs en interne.

Malheureusement, cette pratique met en danger la confidentialité des informations. Une fois glissés dans le code, les « hard coded secrets » peuvent se retrouver à la merci des pirates. Ils mettent donc en péril la sécurité de l’application.

« Coder en dur des données sensibles du côté client d’une application Android est une mauvaise idée. Dans la plupart des cas, elles sont facilement accessibles grâce à la rétro-ingénierie », déclare Vincentas Baubonis, chercheur chez CyberNews.

La rétro-ingénierie, aussi appelée ingénierie inversée, consiste à analyser un programme informatique pour décortiquer son fonctionnement interne. Dans le cadre d’une application, les attaquants fouillent dans le code source par le biais de l’APK (Android Package Kit).

Les secrets du code source des applications Android

CyberNews a analysé le code de 33 334 applications Android du Play Store. Verdict : 18 647 des apps étudiées cachent des informations sensibles, dont des clés d’API, dans leur code source. 17 767 clés API Google étaient visibles. Les chercheurs ont aussi découvert des liens vers des bases de données ouvertes à n’importe quel visiteur.

Par exemple, plus de 14 000 adresses URL relayant vers des bases de données Firebase ont été repérées. Ces bases de données contiennent des informations sensibles sur l’application et sur ses utilisateurs. Plus de 600 liens redirigeaient vers des bases en accès public.

CyberNews a aussi découvert des liens relayant vers Google Cloud Storage, le service de stockage de fichiers en ligne. Enfin, des données relatives à Facebook ont été trouvées. Elles pourraient théoriquement permettre de lancer une attaque DDOS sur l’application par le biais de comptes Facebook. Sans surprise, tous les experts en sécurité recommandent de ne jamais inclure d’informations confidentielles dans le code source d’un logiciel.

Insécurité sur le Play Store

Pendant leur enquête, les chercheurs ont identifié un défaut dans les mesures de sécurité de Google. Apparemment, le Play Store néglige parfois de mettre en garde les utilisateurs de la présence d’un logiciel malveillant.

« Sur plus de 33 000 applications, les chercheurs n’ont pas pu télécharger 44 applications depuis Google Drive, même s’ils n’ont eu aucun problème à les télécharger directement depuis le Play Store », s’étonne CyberNews.

Il semblerait qu’une faille laisse les utilisateurs installer des applications malveillantes sur leur smartphone ou leur tablette. Pour les chercheurs, « il est probable que de nombreuses autres applications malveillantes puissent être téléchargées » sans mise en garde.

Il n’est pas rare qu’un logiciel malveillant parvienne à pénétrer sur le Play Store à l’insu de Google. Récemment, 35 applications Android infectées par un malware ont été découvertes sur la boutique.

Source : CyberNews

Un bitcoin sur cinq serait inaccessible à cause d’un mot de passe oublié… ou d’un disque perdu
Divers

Un bitcoin sur cinq serait inaccessible à cause d’un mot de passe oublié… ou d’un disque perdu

Vingt pour cent de la somme totale de Bitcoins minés jusqu'à présent seraient bloqués. Plusieurs mineurs de la première heure n'arrivent plus à retrouver les...
Lire la suite
Tim Berners-Lee, le père du web, prépare un nouveau projet
Informatique

Tim Berners-Lee, le père du web, prépare un nouveau projet

L'informaticien britannique qui a inventé le système de navigation sur Internet connu sous le nom de World Wide Web veut refaire le cyberespace. Avec Inrupt,...
Lire la suite
La « plus vaste » plateforme de l’Internet clandestin mondial démantelée
Sécurité informatique

La « plus vaste » plateforme de l’Internet clandestin mondial démantelée

DarkMarket était un site surtout utilisé pour la vente de drogues de toutes sortes. Des serveurs du site ont été saisis. La plateforme était connue...
Lire la suite
Comment bien configurer son nouveau PC
Astuces

Comment bien configurer son nouveau PC

Vous venez de recevoir un nouvel ordinateur sous Windows 10 pour Noël ? Voici tout ce qu’il faut savoir pour configurer votre machine, choisir vos logiciels,...
Lire la suite
Windows 10 : Microsoft prévoit une importante refonte graphique de son système d’exploitation
Informatique

Windows 10 : Microsoft prévoit une importante refonte graphique de son système d’exploitation

Microsoft veut rajeunir l’image de son OS et montrer au monde que Windows est de retour en lui offrant un ravalement de façade radical. Les...
Lire la suite
Comment Amazon aurait réussi à dominer le e-commerce et maintiendrait son pouvoir
Divers

Comment Amazon aurait réussi à dominer le e-commerce et maintiendrait son pouvoir

Une enquête édifiante du Wall Street Journal révèle que la plate-forme n’hésiterait pas à recourir à des pratiques illégales pour imiter les produits de vendeurs...
Lire la suite
Le cadeau de Noël de Zoom : pas de limite de durée d’appel pendant les vacances
Divers Informatique

Le cadeau de Noël de Zoom : pas de limite de durée d’appel pendant les vacances

Les amis et les familles séparées par la COVID-19 à Noël et au Nouvel An ne verront pas leurs rassemblements virtuels sur Zoom être interrompus...
Lire la suite
Google enterre Android Things, son système domotique sans ambition
Technologie

Google enterre Android Things, son système domotique sans ambition

Peu dynamique, sans partenaires industriels sérieux et avec une compétition acharnée, Android Things n'avait pas beaucoup d'atouts pour convaincre. Encore un projet Google qui meurt. Android...
Lire la suite
Microsoft Authenticator va intégrer une fonction de gestionnaire de mots de passe
Informatique

Microsoft Authenticator va intégrer une fonction de gestionnaire de mots de passe

L’application d’authentification à deux facteurs de Microsoft va maintenant pouvoir gérer tous vos mots de passe et sera aussi bientôt disponible sous la forme d’une...
Lire la suite
Facebook combattra la désinformation sur la COVID-19 par des notifications
Réseaux sociaux

Facebook combattra la désinformation sur la COVID-19 par des notifications

Les internautes n’auront guère le choix que de réfléchir à leur geste après avoir partagé, aimé ou commenté une publication Facebook contenant des informations erronées...
Lire la suite
Activer la commande vocale « Ok Google » sur Android et iOS
Astuces Technologie

Activer la commande vocale « Ok Google » sur Android et iOS

L'application mobile Google pour Android et iOS intègre une fonction de reconnaissance vocale « Ok Google » qui permet d'effectuer des recherches, d'obtenir un itinéraire,...
Lire la suite
Une panne mondiale de Google touche YouTube et Gmail
Divers

Une panne mondiale de Google touche YouTube et Gmail

Plusieurs services du géant informatique Google étaient en panne lundi matin, dont la messagerie Gmail, les autres logiciels de la suite Google Workspace comme Google...
Lire la suite
Cyberpunk 2077 est là, voici nos conseils pour bien préparer votre PC à l’exploration de Night City
Jeux Vidéo

Cyberpunk 2077 est là, voici nos conseils pour bien préparer votre PC à l’exploration de Night City

Cyberpunk 2077 est enfin là. Maintes fois repoussé mais finalement au rendez-vous ce 10 décembre, le nouveau jeu de CD Projekt RED sort à la...
Lire la suite
Apple dévoile discrètement ses nouveaux casques d’écoute AirPods Max
Divers Technologie

Apple dévoile discrètement ses nouveaux casques d’écoute AirPods Max

Apple a dévoilé sans tambour ni trompette ses nouveaux AirPods Max, ses premiers écouteurs supra-auriculaires. PHOTO : APPLE Tim Cook, le PDG d’Apple, avait encore...
Lire la suite
Une équipe chinoise de scientifiques revendique une percée en informatique quantique
Technologie

Une équipe chinoise de scientifiques revendique une percée en informatique quantique

Le fonctionnement des ordinateurs quantiques est difficile à expliquer, puisque ces machines traitent l'information à l'échelle des particules élémentaires, comme les protons et les électrons,...
Lire la suite
5 jeux à surveiller en décembre pour terminer cette étrange année!
Jeux Vidéo

5 jeux à surveiller en décembre pour terminer cette étrange année!

Cette année interminable tire finalement à sa fin, laissant planer l’espoir que 2021 sera un peu plus clémente à notre endroit. La fin d’année se...
Lire la suite
Un nouveau type d’ordinateur qui échantillonne la lumière atteint la suprématie quantique
Divers Technologie

Un nouveau type d’ordinateur qui échantillonne la lumière atteint la suprématie quantique

Une équipe de chercheurs de l’Université des sciences et technologies de Chine a conçu un nouveau type d’ordinateur quantique, basé sur l’échantillonnage de bosons. Ce...
Lire la suite
Windows 10 : comment afficher le menu Démarrer en plein écran
Informatique

Windows 10 : comment afficher le menu Démarrer en plein écran

Réorganisez le menu Démarrer de Windows 10 et modifiez les paramètres du système d’exploitation pour l’afficher en plein écran. Il existe deux écoles en ce...
Lire la suite
Test de la GeForce RTX 3060 Ti : Nvidia crée la surprise avec cette petite carte aux grandes ambitions
Informatique Jeux Vidéo

Test de la GeForce RTX 3060 Ti : Nvidia crée la surprise avec cette petite carte aux grandes ambitions

C'est la surprise de la fin de l'année : Nvidia dégaine déjà une quatrième GeForce RTX de série 30. Voici venir la RTX 3060 Ti,...
Lire la suite
iPhone : Apple condamné à 10 millions d’euros d’amende pour tromperie sur l’étanchéité
Téléphone mobile

iPhone : Apple condamné à 10 millions d’euros d’amende pour tromperie sur l’étanchéité

Le régulateur italien de la concurrence a infligé ce lundi une amende de 10 millions d'euros pour des allégations mensongères sur la résistance à l'eau des...
Lire la suite