Gli esperti di Roskatchestvo hanno scoperto che le applicazioni di terze parti possono essere utilizzate per scoprire chi ha visitato la pagina VKontakte di un utente. E anche quanto siano pericolose le applicazioni di questo tipo e quale sia la minaccia per gli utenti che le installano. Di tutte le 56 applicazioni di questo tipo studiate 40 su Android e 16 su iOS nessuna ha superato con successo il test. CONCLUSIONE: le app della categoria âI miei ospiti VKâ sono fuorvianti nelle loro funzionalitĂ di base dichiarate.
Lâamministrazione del social network âVKontakteâ chiarisce: è impossibile conoscere gli âospiti della pagina. Tali applicazioni o estensioni del browser possono rappresentare un rischio per lâaccount e i dati personali dellâutenteâ. Gli aggressori possono utilizzare tali servizi per il phishing. Si consiglia di astenersi dallâuso di tali applicazioni ed estensioni. Non mostrano risultati realiâ, ha dichiarato lâufficio stampa di VKontakte. Questo non fa parte dellâarchitettura del servizio e le applicazioni che affermano di avere questa funzionalitĂ falsificano i risultati. Ma centinaia di migliaia di utenti installano comunque tali servizi.
Molte delle app esaminate dal Centro di competenza digitale Roskatchestvo promettono di âcatturare gli ospitiâ non solo sulle pagine di VKontakte, ma anche su Instagram, Twitter e Facebook. Ma anche lĂŹ le loro promesse si sono rivelate vane. Abbiamo eseguito lo stesso esperimento con ogni app: qualcun altro ha effettuato lâaccesso allâaccount di prova e ha trascorso una certa quantitĂ di tempo su di esso. Il 100% delle applicazioni non è riuscito a identificare e mostrare lâaccount da cui è stato effettuato lâaccesso alla pagina di test.
I principali pericoli di tali applicazioni sono la mancanza di garanzie di privacy e la probabilitĂ che il vostro conto venga addebitato. Nel frattempo, dopo aver ottenuto i dati personali o il denaro dellâutente, lâapp potrebbe semplicemente scomparire. Al momento della pubblicazione, 10 delle 56 app erano scomparse dai negozi. Durante lo studio, gli esperti hanno scoperto che sei app su dieci presentavano errori di corrispondenza tra IP e login.
Durante il test delle app, gli esperti hanno analizzato il traffico in uscita con un software specializzato e hanno monitorato la destinazione del traffico. Particolare attenzione è stata prestata alle richieste dellâapp durante la procedura di autorizzazione. Quindi, il 60% delle applicazioni in questa fase ha inviato richieste ad altri Paesi, la maggior parte delle quali ai server turchi. Tra le applicazioni con radici turche ci sono âReal VK Guestsâ, âMy Guests â Activity on VK pageâ, âMy VK fansâ, âSearch on Android for Twitterâ, âMyTopFans for Twitterâ.
Anton Kukanov, responsabile del Centro di competenza digitale di Roskatchestvo, spiega cosa succede quando unâapp di terze parti non si autentica direttamente attraverso il server del social network ma attraverso il proprio server. âImmaginate di dover aprire la porta del vostro appartamento. In un caso, per aprire la porta si tirano fuori le chiavi dalla tasca e si inseriscono nella toppa. In un altro caso, si consegnano le chiavi a un estraneo e lui apre la porta su richiesta. Ma non si sa cosa farĂ questo sconosciuto prima di aprire la porta. Forse farĂ uno stampo delle chiavi e le userĂ in seguito per i suoi scopi.
Cinquantaquattro delle 56 app sono state ritenute gratuite. Le app âgratuiteâ hanno la pubblicitĂ , che permette ai proprietari di monetizzare le loro attivitĂ . Gli annunci non vengono disattivati o vengono disattivati a pagamento. Le applicazioni âRicerca di amici nascosti per VKontakteâ e âChi ha guardato le mie foto su VKontakteâ sono state sviluppate per essere utilizzate?âSono stati visualizzati banner a grandezza naturale, che possono essere facilmente cliccati per sbaglio e possono portare a contenuti di phishing o altri contenuti dannosi, poichĂŠ gli sviluppatori non sono troppo esigenti nella scelta degli inserzionisti.
In due applicazioni con abbonamento a pagamento non è evidente: allâutente viene mostrata solo una volta una finestra con il modulo e non gli vengono comunicate le spese future. Potenzialmente gravati da spese di addebito che sorprenderanno lâutente.
Le autorizzazioni eccessive sono una classica vulnerabilitĂ dei dispositivi Android, dove unâapp può ottenere un accesso importante senza avvisare gli utenti. Durante lo studio non sono stati rilevati spyware evidenti, ma occorre prestare attenzione alle applicazioni che accedono alla fotocamera, alla memoria e alla ricerca di altri account sul dispositivo: si tratta di una potenziale funzionalitĂ di spionaggio âOspiti VKâ, âI miei ospiti â AttivitĂ sulla pagina VKâ, âOspiti VK realiâ e âOspiti e statistiche da Vkontakteâ . Sebbene questi accessi siano dovuti alla logica dellâapplicazione, è bene tenere presente che nessuno di essi proviene da uno sviluppatore ufficiale. Quindi, siate consapevoli di trovarvi in un ambiente potenzialmente insicuro e considerate ogni nuova richiesta di accesso con maggiore attenzione.
Se si leggono attentamente le descrizioni delle applicazioni, quasi ovunque viene detto che non garantiscono al cento per cento lâidentificazione degli ospiti della pagina, ma analizzano solo le informazioni aperte trasmesse dai server di VKontakte attraverso unâAPI application programming interface .
Il responsabile del Centro di competenza digitale Roskachevo Anton Kukanov: âIl principale rischio potenziale è il trasferimento dei dati del vostro account a un server di terze parti. Potreste perdere il vostro account e tutto ciò che contiene dati personali, corrispondenza e contenuti . E se un utente utilizza la stessa combinazione di login/password su altre risorse, tutti i servizi sono a rischio contemporaneamente. Ricordate che accedendo a unâapplicazione non ufficiale non âcon o attraverso un social networkâ state deliberatamente condividendo i dati del vostro account con un estraneo e non câè alcuna garanzia della loro integritĂ . Roskachevo raccomanda di non installare tali applicazioni e di utilizzare solo i client mobili ufficialiâ
Cosa ha scoperto Roskatchestvo durante i test delle app ospiti di Vkontakte?
Ciao! Mi chiedo se Roskatchestvo abbia testato anche le altre app ospiti di Vkontakte. Se sĂŹ, potresti per favore fornire alcuni dettagli sui risultati? Sono curioso di sapere come si sono comportate e se sono state considerate sicure ed efficienti. Grazie mille!