Des dizaines de milliers d’applications Android divulguent des informations sensibles

Le code source de milliers d’applications Android du Play Store cache des informations sensibles. Une fois collectées par les pirates, ces données mettent en danger la sécurité des développeurs et des utilisateurs.

Les chercheurs en sécurité de CyberNews ont découvert que des milliers d’applications Android cachent des « hard coded secrets » dans leur code source. Il peut s’agir de noms d’utilisateur, de mots de passe, de clés API ou d’autres informations importantes du code source. Ces informations d’identification permettent aux développeurs d’échanger des données avec leurs pairs en interne.

Malheureusement, cette pratique met en danger la confidentialité des informations. Une fois glissés dans le code, les « hard coded secrets » peuvent se retrouver à la merci des pirates. Ils mettent donc en péril la sécurité de l’application.

« Coder en dur des données sensibles du côté client d’une application Android est une mauvaise idée. Dans la plupart des cas, elles sont facilement accessibles grâce à la rétro-ingénierie », déclare Vincentas Baubonis, chercheur chez CyberNews.

La rétro-ingénierie, aussi appelée ingénierie inversée, consiste à analyser un programme informatique pour décortiquer son fonctionnement interne. Dans le cadre d’une application, les attaquants fouillent dans le code source par le biais de l’APK (Android Package Kit).

Les secrets du code source des applications Android

CyberNews a analysé le code de 33 334 applications Android du Play Store. Verdict : 18 647 des apps étudiées cachent des informations sensibles, dont des clés d’API, dans leur code source. 17 767 clés API Google étaient visibles. Les chercheurs ont aussi découvert des liens vers des bases de données ouvertes à n’importe quel visiteur.

Par exemple, plus de 14 000 adresses URL relayant vers des bases de données Firebase ont été repérées. Ces bases de données contiennent des informations sensibles sur l’application et sur ses utilisateurs. Plus de 600 liens redirigeaient vers des bases en accès public.

CyberNews a aussi découvert des liens relayant vers Google Cloud Storage, le service de stockage de fichiers en ligne. Enfin, des données relatives à Facebook ont été trouvées. Elles pourraient théoriquement permettre de lancer une attaque DDOS sur l’application par le biais de comptes Facebook. Sans surprise, tous les experts en sécurité recommandent de ne jamais inclure d’informations confidentielles dans le code source d’un logiciel.

Insécurité sur le Play Store

Pendant leur enquête, les chercheurs ont identifié un défaut dans les mesures de sécurité de Google. Apparemment, le Play Store néglige parfois de mettre en garde les utilisateurs de la présence d’un logiciel malveillant.

« Sur plus de 33 000 applications, les chercheurs n’ont pas pu télécharger 44 applications depuis Google Drive, même s’ils n’ont eu aucun problème à les télécharger directement depuis le Play Store », s’étonne CyberNews.

Il semblerait qu’une faille laisse les utilisateurs installer des applications malveillantes sur leur smartphone ou leur tablette. Pour les chercheurs, « il est probable que de nombreuses autres applications malveillantes puissent être téléchargées » sans mise en garde.

Il n’est pas rare qu’un logiciel malveillant parvienne à pénétrer sur le Play Store à l’insu de Google. Récemment, 35 applications Android infectées par un malware ont été découvertes sur la boutique.

Source : CyberNews

« Agent Smith », ce malware qui a contaminé 25 millions de smartphones Android
Téléphone mobile

« Agent Smith », ce malware qui a contaminé 25 millions de smartphones Android

SOURCE: branchez-vous.com Ce n’est pas demain la veille que les utilisateurs de smartphones seront immunisés, totalement, de tous les virus. La preuve, l’entreprise de cybersécurité...
Lire la suite
Des millions de dollars en jeu pour la première finale de la Coupe du monde de Fortnite
Divers

Des millions de dollars en jeu pour la première finale de la Coupe du monde de Fortnite

SOURCE: ici.radio-canada.ca Deux cents personnes vont batailler ce week-end à New York à l'occasion de la finale de la première Coupe du monde de Fortnite, avec...
Lire la suite
Google veut acheter votre visage pour 5 $ en carte-cadeau
Divers

Google veut acheter votre visage pour 5 $ en carte-cadeau

SOURCE: branchez-vous.com Les géants du net veulent votre visage. Après FaceApp et Facebook, voilà que Google cherche à acquérir votre joli minois. En contrepartie, le géant...
Lire la suite
Windows 10 : Microsoft teste un nouveau menu Démarrer
Informatique

Windows 10 : Microsoft teste un nouveau menu Démarrer

SOURCE: branchez-vous.com Le menu « Démarrer » est considéré comme un véritable emblème de Windows. D’ailleurs, l’OS de Microsoft a toujours été représenté par ce fameux bouton....
Lire la suite
Comment contrôler votre smartphone Android depuis votre PC ?
Informatique

Comment contrôler votre smartphone Android depuis votre PC ?

SOURCE: 01net.com Affichez l’écran de votre smartphone Android sur votre ordinateur et contrôlez-le à la souris et au clavier. Contrôler son smartphone depuis son PC,...
Lire la suite
Apple rachète la majorité de l’activité modem mobile d’Intel pour un milliard de dollars
Divers

Apple rachète la majorité de l’activité modem mobile d’Intel pour un milliard de dollars

SOURCE: 01net.com Après environ un an de négociations, Apple et Intel ont trouvé un accord pour que la société de Cupertino acquière une bonne part...
Lire la suite
Comment activer le mode développeur sur Android ?
Téléphone mobile

Comment activer le mode développeur sur Android ?

SOURCE: 01net.com Activez les options pour les développeurs de votre smartphone afin de profiter des fonctions avancées d’Android. Bien connu des bidouilleurs, le mode développeur...
Lire la suite
Avec son hologramme traducteur, Microsoft entre de plain-pied dans le futur
Technologie

Avec son hologramme traducteur, Microsoft entre de plain-pied dans le futur

SOURCE: branchez-vous.com Ce 17 juillet dernier, tous les partenaires de Microsoft Inspire se sont réunis à Las Vegas pour la conférence donnée, chaque année, par...
Lire la suite
Des Nintendo Switch offertes aux passagers d’un avion
Divers

Des Nintendo Switch offertes aux passagers d’un avion

SOURCE: branchez-vous.com Mercredi dernier, 17 juillet, les passagers du vol de la compagnie Southwest Airlines, de Dallas à San Diego, ont reçu une surprise de...
Lire la suite
iPhone : les utilisateurs de moins en moins fidèles, au profit d’Android
Téléphone mobile

iPhone : les utilisateurs de moins en moins fidèles, au profit d’Android

SOURCE: branchez-vous.com Depuis la commercialisation des tout premiers iPhone, Apple est considéré comme étant l’une des marques les plus fidélisantes du marché. Mais une récente...
Lire la suite
Avec AI Portraits, transformez votre selfie en tableau de maître!
Divers

Avec AI Portraits, transformez votre selfie en tableau de maître!

Source:01net.com Une IA gratuite et accessible à tous permet de vous métamorphoser en oeuvre d'art. Derrière son côté ludique, l'outil veut mettre en exergue les...
Lire la suite
De faux comptes vendent la cryptomonnaie libra avant même son lancement par Facebook
Informatique

De faux comptes vendent la cryptomonnaie libra avant même son lancement par Facebook

Source: ici.Radio-Canada La monnaie numérique libra, que Facebook entend lancer en 2020, fait déjà l'objet de faux comptes et de fausses informations sur Internet, rapporte lundi...
Lire la suite
Equifax devra verser 750 M$ pour avoir mal protégé les données de clients américains
Sécurité informatique

Equifax devra verser 750 M$ pour avoir mal protégé les données de clients américains

SOURCE: ici.radio-canada.ca Equifax devra débourser au moins 575 millions de dollars américains (environ 750 millions de dollars canadiens) en vertu d’un accord de règlement conclu avec les...
Lire la suite
Trois astuces pour vous aider à choisir vos vacances grâce aux réseaux sociaux
Astuces

Trois astuces pour vous aider à choisir vos vacances grâce aux réseaux sociaux

SOURCE: 01net.com Enquêtez sur votre futur lieu de villégiature en vous aidant des réseaux sociaux et autres outils en ligne avant de réserver vos vacances....
Lire la suite
Comment utiliser le nouveau Dropbox ?
Astuces

Comment utiliser le nouveau Dropbox ?

SOURCE: 01net.com  Comment utiliser le nouveau Dropbox ? Le service de sauvegarde en ligne de fichiers revoit son interface et se transforme son espace de travail...
Lire la suite
Comment libérer de l’espace sur votre iPhone ?
Astuces

Comment libérer de l’espace sur votre iPhone ?

SOURCE: 01net.com Faites le grand ménage sur votre iPhone et récupérez de l’espace en supprimant plusieurs gigaoctets de données inutiles. Les années passent et, malgré...
Lire la suite
Spotify exploite enfin le partage d’écran sur l’iPad
Divers

Spotify exploite enfin le partage d’écran sur l’iPad

SOURCE: 01net.com Spotify a (enfin) mis à jour son application iPad. Le service de streaming audio peut désormais être utilisé en multitâche depuis la tablette...
Lire la suite
FaceApp, créée en Russie, inquiète les hauts responsables démocrates américains
Sécurité informatique

FaceApp, créée en Russie, inquiète les hauts responsables démocrates américains

SOURCE: ici.radio-canada.ca L’application développée en Russie FaceApp, actuellement au cœur d'une frénésie sur les réseaux sociaux, inquiète de nombreux politiciens démocrates à Washington, qui redoutent...
Lire la suite
Comment protéger les mots de passe stockés dans Chrome et Firefox
Astuces

Comment protéger les mots de passe stockés dans Chrome et Firefox

SOURCE: 01net.com Sécurisez les mots de passe stockés dans votre navigateur Web en configurant un mot de passe maître. Par facilité, un grand nombre d’internautes...
Lire la suite
La révolution Amazon fête ses 25 ans
Divers

La révolution Amazon fête ses 25 ans

SOURCE: ici.radio-canada.ca Le 5 juillet 1994, Amazon voyait le jour dans un garage de Seattle. Depuis, l’entreprise de vente en ligne de livres s’est transformée...
Lire la suite