technologie

Gefährliche ki-apps im google play store: millionen nutzerdaten gefährdet

Ein datenleck von erschreckender größenordnung

Im Google Play Store tummeln sich eine Reihe von potenziell gefährlichen Apps, oft unlizenziert und in manchen Fällen unsicher im Umgang mit künstlicher Intelligenz. Diese Apps, die zur Bildbearbeitung und Identitätsprüfung angeboten werden, haben in jüngster Zeit einen Skandal ausgelöst: Milliarden persönlicher Daten von Android-Nutzern wurden ungewollt offengelegt. Besonders problematisch ist die App "Video AI Art Generator & Maker", aber auch die App "IDMerit" des gleichen Entwicklers.

Die details des datenlecks

Die details des datenlecks

“IDMerit” wurde bereits über 500.000 Mal installiert und hat 11.000 Bewertungen. Recherchen von Forbes zeigen, dass über 1,5 Millionen Nutzerbilder, mehr als 385.000 Videos und Millionen von nutzergenerierten KI-Dateien kompromittiert wurden. Ursache war eine fehlerhafte Konfiguration eines Google Cloud Storage Buckets, der unbefugten Zugriff auf die gespeicherten Dateien ermöglichte. Mehr als 12 TB an Mediendateien waren somit für jeden zugänglich.

Kyc-daten und sensible informationen

Das Ausmaß des Schadens wird noch deutlicher, wenn man bedenkt, dass die App auch “Know-your-customer (KYC) Daten” preisgab. Diese Daten, die Unternehmen und Finanzinstitute gesetzlich zur Identitätsprüfung benötigen, enthalten persönliche und berufliche Informationen. Der Leak betraf Nutzer aus den USA und 25 weiteren Ländern, darunter auch Deutschland, Frankreich, China und Brasilien. Es handelt sich um eine wahre Goldmine an persönlich identifizierbaren Informationen.

Welche daten wurden gestohlen?

  • Vollständige Namen
  • Adressen
  • Postleitzahlen
  • Geburtsdaten
  • Nationale Ausweise
  • Telefonnummern
  • Geschlecht
  • E-Mail-Adressen
  • Telco-Metadaten

Die ursache: hardcoding von secrets

Ein Hauptproblem ist die Praxis des “Hardcoding von Secrets”, bei der sensible Informationen wie Passwörter und Verschlüsselungsschlüssel direkt in den App-Quellcode eingebettet werden. Laut Cybernews waren 72% der im Play Store analysierten Apps von dieser Schwachstelle betroffen. Böswillige Bots können solche Schlüssel in Sekunden kompromittieren, wenn sie in öffentliche Repositories wie GitHub gelangen.

Google play protect und die reaktion des entwicklers

Die gute Nachricht ist, dass der Entwickler, Codeway, den Zugriff auf die Daten der App “IDMerit” am 3. Februar sichern konnte. Google hat die App “Video AI Art Generator & Maker” inzwischen aus dem Play Store entfernt. Google Play Protect scannt zwar täglich Milliarden von Apps, aber die Prävention solcher Vorfälle bleibt eine Herausforderung.

Wie können nutzer sich schützen?

Um sich vor solchen Problemen zu schützen, sollten Nutzer Folgendes beachten: Überprüfen Sie das Portfolio des Entwicklers. Viele Apps desselben Entwicklers deuten auf eine Priorisierung der Quantität gegenüber der Qualität hin. Achten Sie auf das “Verified Developer”-Badge im Play Store. Seien Sie skeptisch bei Apps, die Ihr Smartphone überhitzen oder die Batterie schnell entleeren. Vermeiden Sie Apps, die lebenslange Pro-Abonnements zu einem sehr niedrigen Preis anbieten. Und nutzen Sie die Scan-Funktion von Google Play Protect, indem Sie in der Play Store-App auf Ihr Profilsymbol tippen und dann auf “Play Protect” und “Scannen” wählen.

Fazit: vorsicht bei ki-apps

Der Vorfall unterstreicht die Notwendigkeit, bei der Nutzung von KI-Apps im Play Store besonders vorsichtig zu sein. Ein kritischer Blick auf den Entwickler, die Berechtigungen und die Bewertungen kann dazu beitragen, das Risiko, Opfer eines Datenlecks zu werden, zu minimieren. Die Verantwortung liegt jedoch auch bei Google, die Sicherheitsstandards im Play Store weiter zu verschärfen.