КЕЙС
Пользовательские данные собирают не только глобальные корпорации, но и относительно небольшие компании и сайты. В 2019 г. авторы интернет-издания The Bell проанализировали[980] 100 самых популярных в то время приложений в магазине Google Play и выяснили, что 89 из них передают пользовательские данные на сторонние серверы. В числе самых склонных к шпионажу приложений на момент исследования были «Литрес», hh.ru, «Яндекс», Auto.ru, «Яндекс. Электрички», ivi, «Первый канал» и др. Полный список доступен по ссылке https://bit.ly/2HCpGiC. Важно отметить, что в ряде случаев передаваемые данные не шифруются, а значит, могут быть доступны не только разработчикам программ, но и третьим лицам. К примеру, по незашифрованным каналам могут передаваться идентификаторы Android ID и Android Ad ID (уникальный код устройства и код пользователя в рекламной сети Google соответственно), которые позволяют определять конкретного пользователя среди прочих и связывать в рекламной сети Google конкретное устройство с пользователем. Недостаточная защита передаваемых данных может позволить злоумышленникам получить данные об устройстве, в том числе о его стоимости, а также следить за конкретным устройством в любой доступной им публичной сети.Примечание.
Еще одна брешь, через которую злоумышленники могут украсть персональные данные, – неконтролируемый доступ приложений к буферу обмена. Так, скопировав конфиденциальную информацию, например фотографию с метаданными, приложение, запущенное следом (или в фоне), может получить доступ к содержимому буфера обмена (т. е. фотографии) и считать данные о геопозиции из метаданных файла. Если такое приложение обменивается данными с удаленным серверами (злоумышленником), может произойти утечка персональных данных. Проблема актуальна для всех мобильных операционных систем, в том числе и iOS/iPadOS[981].