Мобильные приложения, создающие угрозу безопасности и риск потери конфиденциальности
Главное достоинство мобильного устройства - в том, что оно действительно мобильное. Возможность в любом месте и в любой момент подключиться к безграничным ресурсам сети даёт нам небывалый уровень свободы: общение с друзьями на другом конце света, игры, банк, работа, фотографии, управление умным домом. Но у этой свободы есть цена. Дома вас защищает настроенная система - маршрутизатор, антивирус, файрвол. Вне дома ваша связь зависит от ближайшей сотовой вышки или чужой точки Wi-Fi - и риск потери конфиденциальности здесь куда реальнее, чем кажется.
Откуда исходят угрозы
Специалисты по кибербезопасности делят угрозы на два типа: созданные самим пользователем и внешние. Первые зависят от того, как, где и к чему вы подключаетесь и что делаете в сети. Вторые - это вирусы, вредоносные и шпионские программы, слежка и хакерские атаки.
Начнём с приложений. У среднего пользователя смартфона установлены десятки программ, и почти каждая при установке запрашивает доступ к данным устройства. Проблема в том, что многие - если не большинство - просят заметно больше, чем нужно для работы. Зачем игре ваши контакты? Зачем фонарику местоположение? Каждое лишнее разрешение - это ещё один канал утечки ваших данных.
Дальше - соединения. Мобильная связь почти на сто процентов беспроводная, а всё беспроводное - сотовые сети, Wi-Fi, Bluetooth - можно отслеживать и атаковать. Незащищённое подключение - открытая дверь для перехвата данных и вторжения в личную жизнь. Хорошая новость: небезопасный протокол HTTP почти повсеместно уступил место шифрованному HTTPS. Плохая: шифрование одного лишь сайта не защищает от наблюдателя, который видит, какие ресурсы вы посещаете, и не спасает в скомпрометированной сети.
Наконец, место подключения. Общедоступный Wi-Fi в кафе, отелях и аэропортах - благо для общества и охотничьи угодья для злоумышленников: именно в таких сетях чаще всего перехватывают трафик и подсаживают вредоносные программы. Добавьте сюда приложения, которые самостоятельно, без вашего ведома, выходят в сеть и отправляют данные о вас и вашем местонахождении, - и картина рисков становится полной.
Одно незащищённое соединение однажды может разделить жизнь на «до» и «после»: до - вы беззаботно пользовались бесплатным интернетом, после - годами разбираетесь с последствиями кражи личных данных. Исследования безопасности мобильных приложений из года в год показывают одно и то же: подавляющее большинство программ так или иначе рискуют данными пользователя - хранят их без должной защиты или передают по незашифрованным каналам. А злоумышленнику достаточно одного фрагмента информации о вас, чтобы, сопоставив его с утёкшими базами, собрать полный профиль.
Типичные слабые места мобильных приложений
- Небезопасное хранение данных. Пароли, токены авторизации, история просмотров, cookie, данные о местоположении - всё это нередко лежит на устройстве и на серверах приложения в недостаточно защищённом виде.
- Ненадёжные серверы. Серверная часть приложений совершенствуется, но далеко не у всех: уязвимый сервер - прямой путь хакера к данным всех пользователей сразу.
- Незащищённые соединения. Даже если приложение заявляет о работе через HTTPS, на практике часть трафика может уходить по незашифрованным каналам ради скорости и экономии.
- Некорректное завершение сеанса. Хорошее приложение закрывает сессию после нескольких минут бездействия. Плохое - держит вас «внутри» неограниченно долго, оставляя открытую дверь любому, кто получит доступ к устройству.
Категории приложений, требующие особой осторожности
Социальные сети. Риск здесь огромен прежде всего потому, что пользователи сами бездумно выкладывают личную информацию. Крупнейшие платформы собирают данные через десятки вспомогательных приложений, а вход «через соцсеть» на сторонние сайты, при всём удобстве, связывает вашу активность по всему интернету в единый профиль. Подключили сайт к своему аккаунту - попрощались с анонимностью.
Приложения для здоровья. Сервисы, отслеживающие женское здоровье, циклы и активность, требуют самых интимных данных, какие только можно доверить телефону. История знает случаи, когда такие профили оказывались доступны посторонним за считанные часы. Прежде чем вводить подобные сведения, стоит трижды подумать, кому вы их отдаёте и что случится при утечке.
«Фонарики» и развлекательные мелочи. Бесплатные простейшие приложения - фонарики, гудки, шуточные программы - часто требуют доступ к контактам, переписке и фотографиям. Их бизнес - не развлечение, а сбор данных: разработчики прекрасно знают, что установка таких программ импульсивна, и монетизируют собранные базы.
Программы лояльности. Приложения магазинов и кофеен - популярный способ удержать клиента, но в первую очередь это инструмент сбора данных, включая платёжные. Даже крупнейшие мировые сети переживали утечки данных клиентов из таких приложений. Если уж гиганты не всегда справляются с защитой, чего ждать от остальных?
Приложения для знакомств. По понятным причинам они требуют много личного - и создают самый большой риск потери конфиденциальности. В лучшем случае ваши данные видят только пользователи сервиса, среди которых бывают и злонамеренные; в худшем - профили, фотографии и геолокация утекают в открытый доступ, что уже не раз случалось даже с самыми популярными сервисами.
Фитнес-трекеры. Они дисциплинируют и мотивируют - и одновременно собирают данные о вашем здоровье и перемещениях по GPS. Не задумывались, почему страховые компании так активно продвигают трекеры? Собранные данные помогают им рассчитывать индивидуальные тарифы - не всегда в вашу пользу.
Игры с дополненной реальностью. Игры вроде Pokémon Go получают широкий доступ к устройству и отслеживают местоположение в реальном времени. Сам по себе игровой процесс безобиден, но данные о ваших маршрутах в чужих руках - уже нет.
Автомобильные приложения. Отдельная головная боль: приложения автопроизводителей нередко не удаляют ваши данные при продаже машины. Известны случаи, когда подержанный автомобиль, сменивший двух-трёх владельцев, всё ещё был доступен с телефона первого хозяина. Сброс настроек телефона не стирает данные, хранящиеся в облаке производителя, - и эта проблема касается всего интернета вещей: умных домов, умной техники, умных предприятий. Подумайте, сколько информации о вас накопится за годы жизни в умном доме - и куда она денется при его продаже.
VPN - лучшее средство обеспечения безопасности мобильных приложений
Скажем честно: VPN не запретит вам выкладывать личную информацию в сеть и не помешает сайтам записывать то, что вы сами им сообщаете. Но он решает свою часть задачи безупречно: шифрует весь трафик устройства и маскирует ваши цифровые следы так, что для внешнего наблюдателя вы - неопознанный объект, путешествующий по сети.
Работает это так: прежде чем данные покинут ваше устройство, они шифруются и отправляются на VPN-сервер, а уже оттуда выходят в интернет с новым IP-адресом. Перехватить их по дороге можно, прочитать - нет. Сайты и приложения узнают о вас ровно столько, сколько вы сами решите рассказать.
Когда-то VPN был доступен только корпорациям и правительствам, а теперь - каждому. Приложения Le VPN для Android и iOS ставятся за пару минут и поддерживают современные протоколы: WireGuard для скорости и Stealth WireGuard для сетей с жёсткими блокировками. Бонус для тех, кто беспокоится об утечках: функция Breach Detection сверяет ваш адрес почты с базами известных утечек и предупреждает, если ваши данные скомпрометированы, а Threat Protection блокирует фишинговые и вредоносные домены на уровне DNS. Российским пользователям iPhone стоит помнить: приложение Le VPN удалено из российского App Store по требованию Роскомнадзора - выручит смена страны App Store или сторонний клиент WireGuard с конфигурацией из личного кабинета.
Смартфоны пришли в нашу жизнь всерьёз и надолго, и отказываться от мобильных приложений никто не станет - какие бы риски они ни несли. Значит, остаётся защищаться: выходите в сеть только через надёжный VPN. Подписка Le VPN закрывает до 5 устройств одновременно - смартфон, планшет и компьютер под одной учётной записью, - а 30-дневная гарантия возврата денег на первую покупку позволяет проверить сервис без всякого риска.
Об авторе
Автор блога Le VPN
Ирма Сурикова — постоянный автор блога Le VPN, пишет о кибербезопасности, цифровой конфиденциальности и о том, как оставаться в безопасности в интернете. Её статьи охватывают практическое применение VPN и последние новости в сфере онлайн-безопасности.
Статьи автора Ирма Сурикова →