Android

De app Accuweather op iOS volgt de gebruikerslocatie, zelfs als deze is uitgeschakeld

What's on my iPhone 12 | Productivity HACKS!

What's on my iPhone 12 | Productivity HACKS!
Anonim

Een van de populairste weer-apps in de Apple App Store met miljoenen downloads, AccuWeather, heeft toegang tot de locatiegegevens van de gebruiker zonder de expliciete toestemming van de gebruiker en stuurt deze naar een extern bedrijf voor het genereren van inkomsten met gegevens.

Zoals opgemerkt door Security Researcher Will Strafach, vraagt ​​AccuWeather de gebruiker om de applicatie toegang te geven tot de locatie van het apparaat, zelfs wanneer de app niet wordt gebruikt, om sneller updates te krijgen en de app-opstarttijd te verkorten.

Maar als een gebruiker deze locatietoestemming verleent, kwam Strafach erachter dat de applicatie wat stukjes informatie naar 'revealmobile (.com)' gaat sturen.

Deze informatie omvat GPS-coördinaten, huidige snelheid en hoogte; naam en BSSID van de WiFi-router die momenteel is verbonden met het apparaat en of het apparaat Bluetooth heeft in- of uitgeschakeld.

Lees ook: moe van websites die je locatie binnendringen? Hier is hoe ze te stoppen

Strafach onderschepte de gegevens van zijn iPhone en ontdekte dat de AccuWeather-app - die op de achtergrond draait - gedurende een periode van 36 uur om de paar uur de bovengenoemde informatie naar RevealMobile stuurde, goed voor een totaal van 16 keer dat de gegevens werden verzonden.

Volgens de website van RevealMobile, "zetten ze mobiele locatiesignalen om in hoogwaardige doelgroepen". Dit helpt de aan RevealMobile gelieerde bedrijven om meer inkomsten te genereren met of zonder advertenties.

“Locatiegegevens informeren ook de thuis- en werklocatie van klanten. Door deze informatie te koppelen aan bestaande demografische targetingcriteria kunnen retailers consumenten met een hoge neiging tot bezoeken targeten op basis van twee van hun meest relevante locaties, ”aldus de website van RevealMobile.

Dit betekent dat de AccuWeather-app uw locatiegegevens actief naar de website heeft verzonden, wat op zijn beurt inkomsten genereerde met de gegevens door deze te verstrekken aan geïnteresseerde partijen zoals retailers en adverteerders.

"We luisteren naar lat / long-gegevens en wanneer een apparaat tegen een Bluetooth-baken" botst ", voegt de website toe.

AccuWeather is ook geen op zichzelf staand geval. De website van RevealMobile beweert ook dat ze hun service uitvoeren op honderden mobiele applicaties in de Verenigde Staten.

Lees ook: hier is hoe u kunt voorkomen dat Uber uw locatie volgt

Een andere weer-app die vergelijkbare datatransmissiepatronen vertoonde als RevealMobile is: Frank's Weather Weather-app van KPRC 2.

De AccuWeather-app of RevealMobile heeft misschien geen kwaadaardige bedoelingen, maar de manier waarop ze gebruikersinformatie verzamelen - zonder hun uitdrukkelijke toestemming en kennis - lijkt onjuist te zijn.

Volgens een ZDNet-rapport zullen zowel AccuWeather als RevealMobile hun apps en services bijwerken na deze onthulling.

Update: "Als een gebruiker zich afmeldt voor locatietracking op AccuWeather, worden geen GPS-coördinaten verzameld of doorgegeven zonder verdere opt-in toestemming van de gebruiker, " vertelden AccuWeather en RevealMobile.

In de gezamenlijke verklaring aan onthulden de bedrijven dat Wi-Fi-netwerkinformatie 'dat geen gebruikersinformatie is' voor een korte periode beschikbaar was op de Reveal SDK, maar AccuWeather was niet op de hoogte van dergelijke gegevens en gebruikte die gegevens op geen enkel moment welk doel dan ook.

“We erkennen dat dit een snel evoluerend veld is en wat de beste praktijk is, kan de ene dag de volgende veranderen. Om verdere misinterpretatie te voorkomen, werkt Reveal zijn SDK bij en pusht hij in de komende 24 uur nieuwe versies van de SDK, met de iOS-update vanavond live."

Na de update worden er geen gegevens meer naar RevealMobile verzonden zodra een gebruiker zich afmeldt voor het delen van locaties. AccuWeather beweert de SDK te hebben uitgeschakeld totdat deze is bijgewerkt.

"SDK kan verkeerd worden geïnterpreteerd, en ze verzekeren dat er nooit een reverse engineering van locaties werd uitgevoerd door enige informatie die ze verzamelden, noch was dat de bedoeling, " verklaarde Reveal.

De SDK wordt bijgewerkt nadat deze is bijgewerkt en de bedrijven zullen ook hun licentieovereenkomst voor eindgebruikers bewerken om de transparantie voor gebruikers te vergroten.

Update 2 (24 augustus): AccuWeather heeft zijn app voor iOS bijgewerkt en RevealMobile volledig verwijderd.

“AccuWeather's app gebruikte een Software Development Kit (SDK) van een externe leverancier (Reveal Mobile) die onbedoeld toestond dat wifi-routergegevens naar deze externe leverancier konden worden overgedragen. Deze gegevens zijn nooit door AccuWeather bekeken of gebruikt en we hebben van de leverancier de verzekering gekregen dat hetzelfde voor hen geldt, 'vertelde AccuWeather aan.