Gefährliche ki-apps im google play store: millionen nutzerdaten gefährdet
Ein datenleck von beängstigender größenordnung
Ein erschreckendes Szenario hat sich im Google Play Store abgespielt: Mehrere potenziell gefährliche Apps, vor allem im Bereich KI-gestützte Bildbearbeitung und Identitätsprüfung, haben die persönlichen Daten von Millionen Android-Nutzern offengelegt. Besonders hervorzuheben ist die App "Video AI Art Generator & Maker" sowie die Schwester-App "IDMerit". Diese Apps wurden über 500.000 Mal installiert und haben offenbar eine enorme Menge an sensiblen Informationen kompromittiert.

Welche daten sind gefährdet?
Das Datenleck ereignete sich aufgrund einer fehlerhaften Konfiguration eines Google Cloud Storage Buckets. Dieser ermöglichte unbefugten Zugriff auf gespeicherte Dateien, ohne Authentifizierung. Über 12 TB an Mediendateien, darunter 8,27 Millionen Bilder, Videos und KI-generierte Dateien, die seit dem Start der App am 13. Juni 2023 gesammelt wurden, waren betroffen. Die Schwere der Lage wird durch die Offenlegung von KYC-Daten (Know-Your-Customer) bei IDMerit noch verstärkt.
Kyc-daten: ein besonders sensibles thema
KYC-Daten umfassen persönliche und berufliche Informationen, die Unternehmen und Finanzinstitute gesetzlich zur Identitätsprüfung und Risikobewertung erheben müssen. Der Zugriff dieser Daten durch bösartige Angreifer birgt ein erhebliches Risiko, da sie sensible Informationen offenlegen, die man keinesfalls in die falschen Hände gelangen lassen möchte. Die betroffenen Nutzer stammen aus den USA und 25 weiteren Ländern, darunter Deutschland, Frankreich, China und Brasilien.
Was genau wurde offengelegt?
Die geleakten Daten umfassen eine Vielzahl von persönlich identifizierbaren Informationen, darunter vollständige Namen, Adressen, Postleitzahlen, Geburtsdaten, National IDs, Telefonnummern, Geschlechter, E-Mail-Adressen und sogar Telco-Metadaten. Der Verlust solcher Informationen kann schwerwiegende Folgen haben, von Identitätsdiebstahl bis hin zu finanziellen Schäden.
Die gefahr von hardcoded secrets
Ein wesentlicher Faktor für diese Sicherheitslücke ist die Praxis des sogenannten “Hardcoding” von Geheimnissen. Dabei werden sensible Informationen wie Passwörter und Verschlüsselungsschlüssel direkt in den App-Quellcode eingebettet. Forscher von Cybernews fanden heraus, dass 72% der im Play Store analysierten Apps diese Schwachstelle aufweisen. Diese Geheimnisse können von automatisierten Bots in öffentlich zugänglichen Repositories wie GitHub in Sekundenschnelle kompromittiert werden.
Google reagiert und was nutzer tun können
Zum Glück konnte der Entwickler, Codeway, am 3. Februar den Zugriff auf die Daten der IDMerit-App sichern. Um sich vor solchen Vorfällen zu schützen, empfiehlt es sich, die Entwicklerportfolios von Apps zu überprüfen und auf das “Verified Developer”-Badge von Google zu achten. Achten Sie außerdem auf Apps, die Ihr Telefon übermäßig aufheizen oder den Akku schnell entleeren, sowie auf verdächtig günstige Lifetime-Pro-Abonnements. Nutzen Sie zudem Google Play Protect, um Ihre Apps regelmäßig zu scannen.
Play protect nutzen: so geht's
Um Play Protect zu nutzen, öffnen Sie den Play Store und tippen Sie auf Ihr Profilsymbol in der oberen rechten Ecke. Wählen Sie “Play Protect” und anschließend “Scannen”. Diese einfache Maßnahme kann dazu beitragen, potenzielle Bedrohungen frühzeitig zu erkennen und zu beseitigen. Bleiben Sie wachsam und schützen Sie Ihre persönlichen Daten!