BEZPIECZEŃSTWO UŻYTKOWNIKA APLIKACJI FACEAPP. Analiza Zespołu CERT POLSKA w Państwowym Instytucie Badawczym NASK

Podobne dokumenty
Polityka prywatności woda.krakow.pl

Złośliwe oprogramowanie Sandrorat (podszywające się pod oprogramowanie Kaspersky) na platformę Android WYNIKI ANALIZY

Wstęp. Takie rozwiązanie wykorzystuje jedynie transfer danych więc ewentualne opłaty mogą być generowane tylko z tego tytułu.

Polityka Prywatności*

1 GENEZA I HISTORIA SMARTFONA ZAPOZNANIE SIĘ ZE SMARTFONEM WYBÓR OPERATORA SIECI... 37

NAZWA PRODUKTU: Ukryta Kamera Podsłuch w Ładowarce FullHD WiFi USB MicroSD S160 Cechy produktu

Twoja własna aplikacja mobilna na Android i ios

Polityka Cookies. 1 Definicje. Administrator oznacza przedsiębiorstwo

NAZWA PRODUKTU: Ukryta Mini Kamera IP WiFi FullHD Android ios Detekcja Ruchu S163

NAZWA PRODUKTU: Mini Kamera Szpiegowska w Budziku Zegarek FullHD WiFi nagrywanie nocne S159 Cechy produktu

Przewodnik połączenia (dla aparatu COOLPIX)

NAZWA PRODUKTU: Kamera IP WIFI zegarek budzik z podczerwienią S124 Cechy produktu

POLITYKA PLIKÓW COOKIES

Cookies Zewnętrzne - oznacza Cookies zamieszczane przez partnerów Administratora, za pośrednictwem strony internetowej Serwisu.

Przykład opisu cookies

Polityka prywatności 1. Definicje Administrator Cookies - Cookies Administratora - Cookies Zewnętrzne - Serwis - Urządzenie - Ustawa Użytkownik -

AKTUALNA OFERTA ORAZ MOŻLIWOŚĆ ZAKUPU LICENCJI:

POLITYKA PLIKÓW COOKIE

POLITYKA PRYWATNOŚCI Konkurs wiedzy dermatologicznej dla lekarzy

Mireo DON T PANIC. Nawigacja nowej generacji

Analiza malware'u SandroRAT_sec Kaspersky_Mobile_Security.apk

TELEFONEM DZIĘKI IKO MOBILNE

Rejestratory i kamery HQ. Instrukcja konfiguracji dostępu zdalnego przez chmurę w aplikacji HQ-Connect

Polityka prywatności - informacje dodatkowe

Polityka prywatności aplikacji mobilnych Grupy EUROZET

Polityka P. Dane osobowe, które zbieramy na Twój temat, oraz sposób, w jaki z nich korzystamy

Reguły plików cookies witryny i usług internetowych tsop.pl

Polityka Prywatności i Cookies

POLITYKA PRYWATNOŚCI

POLITYKA PRYWATNOŚCI I COOKIES

Polityka Prywatności HOWLITA

Zasady Wykorzystywania Plików Cookies

I. Definicje. 4. Cookies Zewnętrzne - oznacza Cookies zamieszczane przez partnerów Administratora, za pośrednictwem strony internetowej Serwisu.

TEST DIAGNOSTYCZNY. w ramach projektu TIK? tak! - na kompetencje cyfrowe najwyższy czas!

Rejestratory AVILINK. z nowszym firmware v4

Polityka Prywatności Konkursu. Lotostory

I. Definicje. 4. Cookies Zewnętrzne - oznacza Cookies zamieszczane przez partnerów Administratora, za pośrednictwem strony internetowej Serwisu.

Polityka Prywatności Intact Group Sp. z o. o.

Polityka prywatności

Aplikacja Novell Filr 2.0 Web Szybki start

POLITYKA PRYWATNOŚCI

Niniejsza POLITYKA PRYWATNOŚCI określa zasady przechowywania i dostępu do informacji na

NAZWA PRODUKTU: UKRYTA KAMERA PODSŁUCH H8 WiFi PowerBank LED 5000mAh S150

O ochronie danych osobowych i optymalizacja smartfonów K O N R A D P O S T A W A

POLITYKA PRYWATNOŚCI W SERWISIE INTERNETOWYM

2. Instalacja i konfiguracja XScanPet na smartfonie z systemem Android

WhatsApp, czyli wszystko, to co chcieliście wiedzieć, ale baliście się zapytać. K O N R A D P O S T A W A

Polityka prywatności i polityka cookies

ROZDZIAŁ 1. PRZEGLĄD BRAMOFONU SAFE...

Podręcznik użytkownika. bramka IP. wideodomofon w smartfonie. model: MS03 CLOUD SERVICE SYSTEM

INSTRUKCJA UŻYTKOWNIKA usługi ebanknet oraz Bankowości Mobilnej PBS Bank

SecureFile. Podręcznik użytkownika

Poczta elektroniczna na urządzeniu mobilnym - Outlook

Polityka Prywatności Portalu Moviezer.com

POLITYKA PRYWATNOŚCI FUNDACJI Z INICJATYWĄ

Program Partnerski Junkers Aplikacja JunkersPartner

Regulamin korzystania z aplikacji mobilnej Stream.pl I. POSTANOWIENIA OGÓLNE

Odtwarzacz multimedialny

ZAŁĄCZNIK NR 1 DO REGULAMINU SERWISU ZNANEEKSPERTKI.PL POLITYKA OCHRONY PRYWATNOŚCI

Odtwarzacz multimedialny

Trojan bankowy Emotet w wersji DGA

POLITYKA PRYWATNOŚCI SKLEPU INTERNETOWEGO ekomajty.pl

CENTRALA STERUJĄCA SMART CONTROL

Polityka prywatności

MPH Mini. Instrukcja użytkownika ver 102 ( )

Polityka prywatności i polityka cookies

Elektroniczna Bankowość. EBO Token PRO. 19 sierpnia 2019

Polityka prywatności

Polityka prywatności. Obowiązująca do dnia r.

INSTRUKCJA OBSŁUGI URZĄDZEŃ ANDROID BOX MINIX

Podręcznik Google. Cloud Print. Informacje o usłudze Google Cloud Print. Drukowanie przy użyciu usługi Google. Cloud Print.

Instrukcja obsługi ZGPAX S79

Odczyty 2.0 Spis treści

POLITYKA PLIKÓW "COOKIES"

Rodzic w Internecie. Temat Zagadnienia Forma przekazu Czas trwania Rozpoczęcie szkolenia

Rejestratory AVILINK. ze starszym firmware v3

Instrukcja dostępu do usługi Google Scholar

Integral over IP. Integral over IP. SCHRACK SECONET POLSKA K.Kunecki FIRE ALARM

Wymagania systemowe dla Qlik Sense. Qlik Sense February 2018 Copyright QlikTech International AB. Wszelkie prawa zastrzeżone.

Platforma mdrive jest kompleksowym rozwiązaniem do komunikacji oraz zdalnego zarządzania telefonami w firmie.

Jak zainstalować GTM w shoper tutorial krok po kroku

OPIS WYMAGAŃ FUNKCJONALNO-TECHNICZNYCH dla zamówienia: Zaprojektowanie, wykonanie i uruchomienie serwisu do obsługi zgłoszeń dla miasta Torunia

APLIKACJA BEZPIECZNY INTERNET TOYA dla systemów Android

Polityka prywatności i polityka cookies

Śmieci w sieci, czyli jak się nie dać w Internecie K O N R A D P O S T A W A

POLITYKA PRYWATNOŚCI

Produkty. ESET Produkty

POLITYKA PRYWATNOŚCI I PLIKI COOKIES

Eura-Tech. Instrukcja Obsługi Aplikacji Mobilnej

Instrukcja instalacji i obsługi oprogramowania OPTIVA Mobile Viewer 2

Fundacja Ośrodka KARTA z siedzibą w Warszawie, przy ul. Narbutta 29 ( Warszawa),

Mini kamera IP Wi-Fi ukryta w ZEGARKU CYFROWYM, DETEKCJA RUCHU, 1280x720, P2P, zegarek z kamerą, CLOCK WI-FI Camera

Nowe funkcje BL G00

GSMONLINE.PL. T-Mobile wprowadza platformę T-Mobile Cloud - aktualizacja Polski T-

INSTRUKCJA OBSŁUGI

Polityka prywatności strony internetowej

Polityka prywatności strony www Wrocławski Internet

Sklep internetowy wtspartner.pl dokłada wszelkich starań, aby prowadzony serwis ułatwiał każdemu użytkownikowi

Transkrypt:

BEZPIECZEŃSTWO UŻYTKOWNIKA APLIKACJI FACEAPP Analiza Zespołu CERT POLSKA w Państwowym Instytucie Badawczym NASK

W dniu 19.07.2019 r. zespół ekspertów CERT Polska, działający w Państwowym Instytucie Badawczym NASK, dokonał analizy aplikacji FaceApp pod kątem cyberbezpieczeństwa. Poniżej przedstawiono zakres badania i wnioski wynikające z analizy.

1. Informacje wprowadzające Analizę wykonał 19.07.2019 Michał Leszczyński (CERT Polska, NASK-PIB) Platforma: Android Nazwa aplikacji pobranej ze sklepu Play: FaceApp (io.faceapp) Wersja aplikacji: 3.4.9.1 Rozmiar: 12.42 MB (13022304 bajtów) SHA256 aplikacji: b0dcb12d2ea045888e53979b0e8c0e3ee049a7291484730cf6eb559b78b3cd76 SHA1 certyfikatu użytego do podpisania aplikacji: 60a14471b853bf20974e0e2135d78d427b91067e Regulamin: https://www.faceapp.com/terms Polityka Prywatności: https://www.faceapp.com/privacy Metoda badań: analiza dynamiczna w przygotowanym środowisku statyczna analiza kodu aplikacji 2. Uprawnienia aplikacji - lista systemowa (objaśnienia poniżej): android.permission.read_external_storage com.google.android.providers.gsf.permission.read_gservices com.google.android.c2dm.permission.receive android.permission.camera android.permission.wake_lock android.permission.access_network_state android.permission.internet com.google.android.finsky.permission.bind_get_install_referrer_service android.permission.write_external_storage com.android.vending.billing Aparat: wykonywanie zdjęć i filmów wideo (nie umożliwia aplikacji samowolnego wykonywania fotografii) Pamięć: zmodyfikuj lub usuń zawartość karty pamięci Pamięć: odczytywanie zawartości karty SD Inne: pełny dostęp do sieci (daje możliwość połączenia z Internetem, nie umożliwia jednak wglądu w to, co wysyłają lub odbierają inne aplikacje) Inne: wyświetlanie połączeń sieciowych (korzystając z tego uprawnienia, aplikacja może sprawdzić czy smartfon jest połączony z Internetem i w jaki sposób przez WiFI, czy też sieć komórkową; uprawnienie nie daje wglądu w przesyłane informacje) Inne: usługa płatności w Google Play (wyłącznie w zakresie zakupu wersji Pro w tej konkretnej aplikacji; nie ma możliwości odczytu np. danych karty płatniczej) Inne: odczytywanie konfiguracji usług Google Inne: zapobieganie przejściu telefonu w stan uśpienia Inne: odbieranie danych z Internetu Inne: interfejs API odesłania do instalacji z Play Z przeprowadzonej analizy CERT Polska wynika, że żadne z wymienionych wyżej uprawnień nie daje aplikacji większego dostępu niż byłby faktycznie wymagany. Aplikacja nie posiada możliwości technicznych i uprawnień do zbierania nadmiarowych danych, w tym historii połączeń, lokalizacji, historii przeglądarki.

3. Zidentyfikowana komunikacja (poniżej objaśnienia zastosowania): serwery producenta aplikacji (api-search.faceapp.io, hosts.faceapp.io, tyrion.faceapp.io) usługa integracji z portalem Facebook (graph.facebook.com, graph.accountkit.com) usługa przesyłania informacji diagnostycznych, np. czy udało się zainstalować aplikację, czy telefon wspiera płatności Google Play itp. (app-measurement.com) pobieranie ustawień reklam w aplikacji (firebaseremoteconfig.googleapis.com) serwery reklamowe Google (googleads.g.doubleclick.net, tpc.googlesyndication.com) usługa pobierania czcionek Google (fonts.googleapis.com) usługa analizowania błędów aplikacji (settings.crashlytics.com) usługa wyszukiwania Bing do wyszukiwania obrazów w zakładce Celebs (tsen.mm.bing.net) Wymienione wyżej serwery producenta aplikacji znajdują się w amerykańskim oddziale chmury Amazon EC2. Pozostałe połączenia prowadzą bezpośrednio do serwerów Google, Microsoft i Facebooka. Analizie CERT Polska poddane zostały wszystkie z wymienionych wyżej strumieni danych, ale żaden z nich nie wygenerował nieuzasadnionego ruchu sieciowego ani nie był wykorzystywany niezgodnie z przeznaczeniem. Ponadto analiza potwierdziła, że aplikacja nie przesyła samowolnie lokalnych plików lub zdjęć z galerii. Do chmury trafiają wyłącznie zdjęcia, które zostały ręcznie wskazane przez użytkownika aplikacji. 4. Wnioski dodatkowe Warto zauważyć, że aplikacja ma dostęp nie tylko do samej treści wrzuconego obrazka, ale również do metadanych EXIF, które w niektórych przypadkach mogą zawierać m.in. pozycję GPS z miejsca zrobienia fotografii. To, czy tego typu dane są zapisywane w pliku zdjęcia, zależy od wybranych przez użytkownika ustawień prywatności, które obowiązują globalnie dla całego urządzenia. Wolumen ruchu sieciowego generowanego przez aplikację podczas obróbki zdjęcia wskazuje na to, że przesyłana jest tylko wybrana fotografia. Komunikat Wyszukiwanie selfie, który pojawia się zaraz po udzieleniu dostępu do galerii zdjęć oznacza, że aplikacja sprawdza fotografie użytkownika za pomocą algorytmu wyszukiwania twarzy. Czynność ta jest jednak realizowana bezpośrednio na smartfonie i nie powoduje przesyłania skanowanych zdjęć do chmury. Jeżeli użytkownik zdecyduje się na opcjonalną integrację z Facebookiem, aplikacja uzyska dostęp do galerii z jego profilu, ale również pozna jego imię, nazwisko, adres e-mail oraz zdjęcie profilowe. Dodatkowo aplikacja ma możliwość odczytania listy znajomych, ale tylko tych, którzy również używają FaceAppa. PODSUMOWANIE W wyniku przeprowadzonej przez Zespół CERT Polska w NASK PIB analizy stwierdzono z wysokim prawdopodobieństwem, że badana wersja aplikacji (3.4.9.1) nie zawiera złośliwego oprogramowania ani backdoorów. Kolejne wydania aplikacji mogą wprowadzić nowe funkcje, w związku z czym należy w każdym przypadku użytkowania zachować ostrożność, zwłaszcza w sytuacji, gdy aktualizacji użytkownik proszony jest o udzielenie dodatkowych uprawnień.