A világ legnépszerűbb alkalmazásainak egy részét valószínűleg a reklámipar néhány tagja használja érzékeny helyadatok begyűjtésére. Az adatok egy olyan helyadat-szolgáltatókhoz kerülnek, amelyek akár kormányzati szervek számára is értékesíthetik azokat. A Gravy Analytics által feltört fájlok több ezer alkalmazást sorolnak fel, köztük olyan népszerű játékokat, mint a Candy Crush, randiappot, mint például a Tinder, valamint menstruációs naptárakat és valláshoz kapcsolódó appokat Androidon és iOS-en is.
A helyadatok gyűjtése az online hirdetési ökoszisztémán keresztül zajlik, nem pedig az alkalmazásfejlesztők által beépített kódokon keresztül. Ez azt jelenti, hogy a felhasználók és az alkalmazásfejlesztők gyakran nem is tudnak róla, hogy adataikat begyűjtik.
A helyadatok világa
Zach Edwards, a Silent Push kibervédelmi cég vezető fenyegetéselemzője szerint ez az első bizonyíték arra, hogy egy jelentős adatbróker, amely kormányzati és kereskedelmi ügyfeleknek is értékesít adatokat, valószínűleg a hirdetési „licitfolyamból” szerzi be az információkat, nem pedig közvetlenül az alkalmazások kódjából.
A valós idejű licitálási (RTB) rendszerben a helyadat-szolgáltatók általában úgy gyűjtöttek adatokat, hogy fizettek az appfejlesztőknek egy kódbővítményért, amely rögzíti a felhasználók helyadatait. Mivel az adatgyűjtés RTB-n keresztül történik, így a felelősség a reklámipar „renegát” szereplőire és a technológiai óriásokra hárul – mindez megnehezíti a felhasználók számára, hogy megvédjék magukat. Manapság a vállalatok licitálnak a reklámhelyekért, és a reklámrendszerből szerzik be az adatokat. Ennek következtében az adatbrókerek hallgatózhatnak ebben a folyamatban, és begyűjthetik a mobileszközök helyadatait.
Hackerek azt állítják, hogy kompromittálták a Gravy Analytics-et, a Venntel anyavállalatát, amely okostelefonok helymeghatározási adatait adta el az Egyesült Államok kormányának. A feltört Gravy-adatok több tízmillió amerikai, orosz és európai eszköz koordinátáit tartalmazzák, és sok fájlban szerepel az alkalmazások neve is. A listán szereplő appok között van a Tinder, a Grindr, a Candy Crush, a Temple Run, a MyFitnessPal, valamint vallási és menstruációs naptár alkalmazások.
Az appfejlesztők reakciói
Számos érintett fejlesztő nem reagált a megkeresésekre. A Flightradar24 például azt írta, hogy soha nem hallott a Gravy Analyticsről, de reklámokat jelenít meg az alkalmazásban. A Tinder és más fejlesztők szintén tagadták, hogy kapcsolatban állnának a Gravyval, és kijelentették, hogy nem rendelkeznek bizonyítékkal arra, hogy adataikat a cég szerezte volna meg.
Az Egyesült Államok Szövetségi Kereskedelmi Bizottsága (FTC) már lépett az ügyben, és betiltotta, hogy bizonyos cégek az RTB rendszeren keresztül adatokat gyűjtsenek. Az FTC továbbá korlátozásokat vezetett be arra vonatkozóan, hogy az adatok kormányzati szervekhez vagy érzékeny helyszínekhez (például egészségügyi klinikákhoz) kerüljenek.
Az eset rávilágít arra, hogy a hirdetési rendszerben történő adatgyűjtés mekkora kihívást jelent az adatvédelem szempontjából, és hogy milyen keveset tudnak az appfejlesztők és a felhasználók arról, mi történik a háttérben.







