Android: reklamodawcy otrzymują Twoją lokalizację bez zgody
Moduły reklamowe w aplikacjach na Androida mogą bez wiedzy użytkownika przesyłać dane o lokalizacji brokerom danych.
Aplikacje na Androida mogą bez Twojej świadomości przekazywać precyzyjne dane o Twojej lokalizacji reklamodawcom i brokerom danych. Problem wynika z domyślnych ustawień modułów reklamowych wbudowanych przez deweloperów aplikacji.
Jak dochodzi do nieautoryzowanego udostępniania lokalizacji?
Kiedy wyrażasz zgodę na dostęp aplikacji do dokładnej lokalizacji, przyznawasz uprawnienie całemu programowi. Moduły reklamowe osadzone wewnątrz aplikacji mogą wykorzystać to samo uprawnienie — a jeśli deweloper nie wyłączył tej funkcji w ustawieniach modułu, dane zaczynają być automatycznie zbierane i przesyłane dalej.
Electronic Frontier Foundation, organizacja zajmująca się bezpieczeństwem cyfrowym, przeprowadziła badania ruchu sieciowego aplikacji i odkryła, że pakiety SDK (zestawy narzędzi do integracji reklam) domyślnie pobierają i wysyłają informacje o lokalizacji użytkowników. Deweloperzy wdrażają te moduły, aby zarabiać na swoich aplikacjach poprzez wyświetlanie reklam, ale skutkiem ubocznym jest nieświadome przekazywanie historii Twojego przemieszczania się.
Skala problemu: od niszowych aplikacji do hitów pobieranych miliony razy
Badania EFF wykazały, że problem nie ogranicza się do mało znanych programów. Wśród aplikacji, które przekazywały dane o lokalizacji bez wyraźnej zgody użytkownika, znalazły się programy pobrane łącznie 60 milionów razy. To pokazuje, że zagrożenie dotyczy popularnych, szeroko rozpowszechnionych aplikacji.
Pakiety SDK używane do zbierania danych reklamowych stanowią zaledwie fragment całego ekosystemu reklamy mobilnej. Jednak same te narzędzia — zgodnie z danymi fundacji — deklarują dostęp do miliardów urządzeń i dziesiątek tysięcy aplikacji. Skalę problemu można sobie wyobrazić, biorąc pod uwagę, jak wiele aplikacji korzysta z podobnych modułów reklamowych.
| Aspekt | Dane |
|---|---|
| Aplikacje w badaniu EFF | Pobrane 60 mln razy łącznie |
| Zasięg badanych SDK | Miliardowe liczby urządzeń |
| Liczba aplikacji korzystających z SDK | Dziesiątki tysięcy |
| Odbiorcy danych | Brokerzy danych, firmy, instytucje publiczne |
Gdzie trafiają Twoje dane o lokalizacji?
Dane zbierane przez moduły reklamowe trafiają do brokerów danych — firm specjalizujących się w gromadzeniu i sprzedaży informacji o użytkownikach. Te podmioty dalej sprzedają informacje o Twojej lokalizacji innym kupującym: firmom marketingowym, instytucjom finansowym, a czasem także służbom publicznym i administracji.
Łańcuch przekazywania danych oznacza, że Twoja historia przemieszczania się może trafić do wielu podmiotów, nad którymi nie masz żadnej kontroli. Każdy punkt w tym łańcuchu stanowi potencjalne zagrożenie.
Zagrożenia dla bezpieczeństwa i prywatności
Przekazywanie danych o lokalizacji do brokerów danych niesie ze sobą poważne ryzyko. Jeśli baza danych brokera padnie ofiarą cyberataku lub wycieku, wrażliwe informacje o tym, gdzie się poruszałeś — zarówno w przeszłości, jak i w określonych momentach — mogą znaleźć się w rękach osób trzecich. Takie informacje mogą być wykorzystane do celów niezgodnych z prawem, stalingu, szantażu lub identyfikacji kradzieży.
Tech Crunch wskazuje, że część firm zajmujących się brokeringiem danych miała już problemy z ochroną zgromadzonych informacji. Historia cyberataków na takie podmioty pokazuje, że nawet duże firmy nie zawsze są w stanie zapewnić bezpieczeństwo wrażliwych danych.
Co to oznacza dla Ciebie?
Problem z przekazywaniem lokalizacji dotyczy każdego użytkownika Androida, który zainstalował popularne aplikacje wymagające dostępu do lokalizacji. Nie jesteś świadom tego procesu — dzieje się on w tle, bez dodatkowych powiadomień czy zgód.
Praktyczne konsekwencje to utrata kontroli nad tym, kto wie, gdzie się poruszasz. Twoja historia przemieszczania się może być analizowana w celu budowania profilu konsumenta, sprzedawana instytucjom publicznym lub wykorzystywana w sposób zagrażający Twojemu bezpieczeństwu. Jeśli pracujesz w wrażliwej branży, jesteś działaczem społecznym lub po prostu cenisz sobie prywatność, nieautoryzowane śledzenie lokalizacji stanowi poważne zagrożenie.
Jak się bronić?
Choć pełne wyeliminowanie problemu wymaga zmian po stronie Google i deweloperów aplikacji, możesz podjąć kroki zmniejszające ryzyko:
-
Ogranicz uprawnienia do lokalizacji — w ustawieniach Androida przejdź do Aplikacje > Uprawnienia > Lokalizacja i zmień uprawnienia aplikacji na „Zezwól tylko podczas korzystania z aplikacji” zamiast „Zezwól cały czas”.
-
Wyłącz lokalizację, gdy jej nie potrzebujesz — wyłącz usługę lokalizacji w szybkim panelu, gdy nie korzystasz z aplikacji wymagających dostępu do lokalizacji.
-
Regularnie przeglądaj uprawnienia — sprawdzaj, które aplikacje mają dostęp do lokalizacji, i odwołuj uprawnienia dla programów, które ich nie potrzebują.
-
Instaluj aplikacje z zaufanych źródeł — pobieraj programy z Google Play Store i czytaj recenzje użytkowników zwracające uwagę na problemy z prywatnością.
-
Monitoruj zmiany w polityce prywatności aplikacji — jeśli aplikacja zmieni swoje zasady, możesz otrzymać powiadomienie. Przeczytaj je i rozważ zmianę uprawnień.
Badania Electronic Frontier Foundation pokazują, że problem jest szerszy niż zdawaliśmy sobie sprawę. Choć pełne rozwiązanie wymaga działań ze strony producenta Androida i deweloperów, Ty możesz zmniejszyć ryzyko poprzez świadome zarządzanie uprawnieniami aplikacji.
Najczęstsze pytania
Czy aplikacje mogą śledzić moją lokalizację bez mojej wiedzy?
Tak. Moduły reklamowe osadzone w aplikacjach mogą korzystać z uprawnień do lokalizacji, które Ty przyznałeś aplikacji, i przekazywać te dane dalej — nawet jeśli deweloper tego nie wyłączył w ustawieniach modułu.
Które aplikacje są zagrożone tym problemem?
Badania Electronic Frontier Foundation wykazały, że problem dotyczy aplikacji pobieranych miliony razy, nie tylko niszowych projektów. Jednak pełna lista zagrożonych programów nie została ujawniona.
Dokąd trafiają moje dane o lokalizacji?
Dane przesyłane są do brokerów danych, którzy sprzedają je dalej — instytucjom, firmom, a czasem także służbom publicznym i administracji.
Czy mogę sprawdzić, czy moja aplikacja to robi?
Możesz monitorować uprawnienia aplikacji w ustawieniach Androida, ale pełne śledzenie ruchu sieciowego wymaga zaawansowanych narzędzi. Bezpieczniejsze jest ograniczenie uprawnień do lokalizacji do minimum.
Jakie są konsekwencje wycieku danych o lokalizacji?
Jeśli baza brokera danych padnie ofiarą włamania, informacje o tym, gdzie przebywałeś, mogą wyciec do cyberprzestępców lub być wykorzystane do celów niezgodnych z prawem.
Na podstawie: dobreprogramy. Tekst opracowany redakcyjnie.