Des dizaines de milliers d’applications Android divulguent des informations sensibles

Le code source de milliers d’applications Android du Play Store cache des informations sensibles. Une fois collectées par les pirates, ces données mettent en danger la sécurité des développeurs et des utilisateurs.

Les chercheurs en sécurité de CyberNews ont découvert que des milliers d’applications Android cachent des « hard coded secrets » dans leur code source. Il peut s’agir de noms d’utilisateur, de mots de passe, de clés API ou d’autres informations importantes du code source. Ces informations d’identification permettent aux développeurs d’échanger des données avec leurs pairs en interne.

Malheureusement, cette pratique met en danger la confidentialité des informations. Une fois glissés dans le code, les « hard coded secrets » peuvent se retrouver à la merci des pirates. Ils mettent donc en péril la sécurité de l’application.

« Coder en dur des données sensibles du côté client d’une application Android est une mauvaise idée. Dans la plupart des cas, elles sont facilement accessibles grâce à la rétro-ingénierie », déclare Vincentas Baubonis, chercheur chez CyberNews.

La rétro-ingénierie, aussi appelée ingénierie inversée, consiste à analyser un programme informatique pour décortiquer son fonctionnement interne. Dans le cadre d’une application, les attaquants fouillent dans le code source par le biais de l’APK (Android Package Kit).

Les secrets du code source des applications Android

CyberNews a analysé le code de 33 334 applications Android du Play Store. Verdict : 18 647 des apps étudiées cachent des informations sensibles, dont des clés d’API, dans leur code source. 17 767 clés API Google étaient visibles. Les chercheurs ont aussi découvert des liens vers des bases de données ouvertes à n’importe quel visiteur.

Par exemple, plus de 14 000 adresses URL relayant vers des bases de données Firebase ont été repérées. Ces bases de données contiennent des informations sensibles sur l’application et sur ses utilisateurs. Plus de 600 liens redirigeaient vers des bases en accès public.

CyberNews a aussi découvert des liens relayant vers Google Cloud Storage, le service de stockage de fichiers en ligne. Enfin, des données relatives à Facebook ont été trouvées. Elles pourraient théoriquement permettre de lancer une attaque DDOS sur l’application par le biais de comptes Facebook. Sans surprise, tous les experts en sécurité recommandent de ne jamais inclure d’informations confidentielles dans le code source d’un logiciel.

Insécurité sur le Play Store

Pendant leur enquête, les chercheurs ont identifié un défaut dans les mesures de sécurité de Google. Apparemment, le Play Store néglige parfois de mettre en garde les utilisateurs de la présence d’un logiciel malveillant.

« Sur plus de 33 000 applications, les chercheurs n’ont pas pu télécharger 44 applications depuis Google Drive, même s’ils n’ont eu aucun problème à les télécharger directement depuis le Play Store », s’étonne CyberNews.

Il semblerait qu’une faille laisse les utilisateurs installer des applications malveillantes sur leur smartphone ou leur tablette. Pour les chercheurs, « il est probable que de nombreuses autres applications malveillantes puissent être téléchargées » sans mise en garde.

Il n’est pas rare qu’un logiciel malveillant parvienne à pénétrer sur le Play Store à l’insu de Google. Récemment, 35 applications Android infectées par un malware ont été découvertes sur la boutique.

Source : CyberNews

Samsung pourrait équiper le Galaxy S21 Ultra d’un stylet… et abandonner les Galaxy Note
Divers Téléphone mobile

Samsung pourrait équiper le Galaxy S21 Ultra d’un stylet… et abandonner les Galaxy Note

Et si le Galaxy Note 20 Ultra était le dernier des Galaxy Note ? Selon le très sérieux média coréen The Elec, les prochains Galaxy S...
Lire la suite
Internet : un nouveau record de débit qui permettrait de télécharger tout Netflix… en une seconde
Informatique Technologie

Internet : un nouveau record de débit qui permettrait de télécharger tout Netflix… en une seconde

La vitesse record de 178 Tbit/s atteinte par des chercheurs de l’University College de Londres s'approche de la limite théorique que peut offrir la fibre...
Lire la suite
Des pirates ont créé un botnet peer-to-peer pour miner de la cryptomonnaie
Sécurité informatique

Des pirates ont créé un botnet peer-to-peer pour miner de la cryptomonnaie

Baptisé « FritzFrog », ce malware infecte des serveurs de manière furtive, au moyen d’un astucieux protocole P2P. D’après les chercheurs en sécurité de Guardicore, c’est un...
Lire la suite
4G : une faille permettait de déchiffrer aisément les conversations LTE
Téléphone mobile

4G : une faille permettait de déchiffrer aisément les conversations LTE

En raison d’une mauvaise implémentation technique, certaines stations de base réutilisaient plusieurs fois les mêmes clés pour chiffrer les communications. Il suffisait alors d’un peu...
Lire la suite
Flight Simulator : tous nos conseils pour en profiter dès maintenant
Divers Jeux Vidéo

Flight Simulator : tous nos conseils pour en profiter dès maintenant

La référence des jeux de simulation d'avion est enfin de retour. Flight Simulator promet de nous en mettre plein les yeux. Pour en profiter au...
Lire la suite
Comment connaître la capacité maximale de RAM supportée par votre PC ?
Astuces Informatique

Comment connaître la capacité maximale de RAM supportée par votre PC ?

Déterminez facilement la quantité maximum de mémoire vive qu’il est possible d’installer sur votre ordinateur à l’aide d’une simple ligne de commande. Donner un coup...
Lire la suite
Les ingénieurs de Tesla ont fait des progrès importants sur les batteries de nouvelle génération
Divers Technologie

Les ingénieurs de Tesla ont fait des progrès importants sur les batteries de nouvelle génération

L’équipe d’ingénieur de Tesla installée au Canada a fait des avancées remarquables sur la chimie des cellules de batterie qui permettrait aux futures batteries d’avoir...
Lire la suite
Facebook accuse Apple de se faire de l’argent sur le dos des victimes du Coronavirus
Divers Réseaux sociaux

Facebook accuse Apple de se faire de l’argent sur le dos des victimes du Coronavirus

Facebook se joint à Epic Games, Spotify, Tinder et ProtonMail dans leur lutte contre les pratiques « anti-concurrentielles » d'Apple. Le réseau social explique collecter de...
Lire la suite
Comment déplacer l’infrastructure informatique de bureau vers votre nouvel emplacement
Informatique

Comment déplacer l’infrastructure informatique de bureau vers votre nouvel emplacement

L'infrastructure informatique de bureau est la bouée de sauvetage de votre entreprise. Le déplacer est une tâche compliquée et qui ne devrait jamais être exécutée sans...
Lire la suite
Au Japon, les voitures volantes sont en train de devenir une réalité
Technologie

Au Japon, les voitures volantes sont en train de devenir une réalité

Le gouvernement japonais investit dans le développement de voitures volantes, dans le but de commercialiser ce mode de transport futuriste dès 2023. En effet ces véhicules...
Lire la suite
AirPods : le son de vos écouteurs est devenu trop faible ? Voilà comment y remédier
Astuces

AirPods : le son de vos écouteurs est devenu trop faible ? Voilà comment y remédier

Sur les forums d'Apple, des centaines de personnes se plaignent d'une baisse de son sur leurs AirPods. Le volume est devenu si faible que le...
Lire la suite
iPhone : comment afficher le nombre de cycles de charge de sa batterie ?
Astuces Téléphone mobile

iPhone : comment afficher le nombre de cycles de charge de sa batterie ?

Surveillez la santé de la batterie de votre iPhone en affichant le nombre de cycles de charges qu’elle a subi. L’autonomie de votre iPhone commence...
Lire la suite
À cause de Trump, Huawei n’arriverait plus à fabriquer ses propres puces
Divers Technologie

À cause de Trump, Huawei n’arriverait plus à fabriquer ses propres puces

Lors d'une conférence, Richard Yu, le patron de la division grand public de Huawei, a indiqué que les processeurs Kirin étaient menacés par les sanctions...
Lire la suite
Une importante faille pourrait compromettre 40% des téléphones intelligents
Téléphone mobile

Une importante faille pourrait compromettre 40% des téléphones intelligents

Des chercheurs en sécurité informatique de chez Check Point ont découvert pas moins de 400 failles de sécurité dans les puces Snapdragon de Qualcomm. De...
Lire la suite
Le rachat de TikTok par Microsoft pourrait prendre plus d’un an
Divers Réseaux sociaux

Le rachat de TikTok par Microsoft pourrait prendre plus d’un an

Selon Reuters, Microsoft négocierait avec l'administration Trump une période de transition au cas où son offre de rachat de TikTok aboutirait. Transférer tout le code...
Lire la suite
iOS 14 : comment lancer des actions rapides en touchant le dos de votre iPhone
Téléphone mobile

iOS 14 : comment lancer des actions rapides en touchant le dos de votre iPhone

La prochaine mouture du système d’exploitation des iPhone embarque une nouvelle fonction d’accessibilité. Elle permet de configurer une action en tapotant plusieurs fois le dos...
Lire la suite
Comment épingler des conversations dans Messages sur iOS 14
Divers Réseaux sociaux

Comment épingler des conversations dans Messages sur iOS 14

La prochaine mouture d’iOS, d'ores et déjà disponible en bêta publique, inaugure de nombreuses nouveautés. Parmi celles-ci, la possibilité d’épingler des conversations dans l’application Messages....
Lire la suite
Pourquoi il devient urgent de  «décolonialiser» l’intelligence artificielle
Divers Technologie

Pourquoi il devient urgent de «décolonialiser» l’intelligence artificielle

Le développement et l’usage des technologies sont trop souvent biaisés par des préjugés racistes hérités de notre passé colonial. La filiale de Google, Deepmind, appelle...
Lire la suite
Comment activer dès maintenant le nouveau menu Démarrer de Windows 10 ?
Astuces Informatique

Comment activer dès maintenant le nouveau menu Démarrer de Windows 10 ?

La nouvelle interface du menu Démarrer de Windows 10 devrait être déployée très prochainement chez tous les utilisateurs. Il est toutefois possible de l’activer dès...
Lire la suite
Netflix a été installé plus d’un milliard de fois sur Android
Divers

Netflix a été installé plus d’un milliard de fois sur Android

L'application du service de vidéos à la demande dépasse maintenant le milliard d'installation dans l'écosystème Android d'après les statistiques du Google Play Store. En voilà...
Lire la suite