Вірусний додаток Neon, який пропонує записувати телефонні дзвінки та отримувати гроші за аудіозаписи, які будуть використані для навчання AI, швидко піднявся у рейтингу п’яти найкращих безкоштовних додатків для iPhone одразу після запуску минулого тижня.
Додаток вже має тисячі користувачів і був завантажений 75 000 разів лише за один день, згідно з даними компанії Appfigures. Neon позиціонує себе як спосіб для користувачів заробляти гроші, надаючи записи дзвінків, які допомагають у навчанні, поліпшенні та тестуванні AI-моделей.
Однак Neon призупинив свою роботу, принаймні на певний час, після виявлення вразливості безпеки, що дозволила будь-кому отримувати доступ до номерів телефонів, записів дзвінків та транскриптів інших користувачів.
Цю вразливість TechCrunch виявив під час короткого тестування додатка в четвер. Ми одразу ж повідомили про неї засновника додатка, Алекса Кіама, який раніше не відповів на наш запит щодо коментаря.
Кіам повідомив TechCrunch, що він вимкнув сервери додатка і почав сповіщати користувачів про призупинення роботи, але не повідомив їм про вразливість безпеки.
Додаток Neon перестав працювати незабаром після нашого звернення до Кіама.
Відкриті записи дзвінків і транскрипти
Проблема полягала в тому, що сервери додатка Neon не блокували доступ до даних інших користувачів для будь-кого, хто увійшов у систему.
TechCrunch створив новий обліковий запис на спеціальному iPhone і підтвердив номер телефону в процесі реєстрації. Ми використали інструмент аналізу мережевого трафіку Burp Suite для перевірки даних, що надходять до додатка та виходять з нього, що дозволило зрозуміти, як робота додатка функціонує на технічному рівні.
Після тестових дзвінків додаток показав нам список наших останніх викликів і скільки грошей ми заробили з кожного. Але наш інструмент аналізу мережевих даних виявив деталі, які не були доступні звичайним користувачам. Це включало текстовий транскрипт розмови та веб-адресу для аудіофайлів, які могли бути публічно доступні, якщо хтось мав посилання.
Наприклад, ми підтвердили, що запис працює правильно, за допомогою транскрипту нашого тестового дзвінка між двома журналістами TechCrunch.
Сервери ж могли також видавати значну кількість записів дзвінків та їх транскриптів інших людей.
У одному з випадків TechCrunch виявив, що сервери Neon могли генерувати дані про останні дзвінки, здійснені користувачами додатка, а також надавати публічні веб-лінки до їхніх аудіофайлів і текстів транскриптів.
Також сервери Neon можна було експлуатувати для отримання метаданих останніх дзвінків будь-якого з користувачів. Ці метадані містили номер телефону користувача, номер телефону того, хто телефонував, час дзвінка, тривалість і скільки грошей було зароблено за кожен дзвінок.
Огляд кількох транскриптів і аудіофайлів свідчить про те, що деякі користувачі можуть використовувати додаток для здійснення тривалих дзвінків, що таємно записують реальні розмови з іншими людьми для отримання доходу через додаток.
Додаток призупинено на час
Незабаром після того, як ми повідомили Neon про вразливість в четвер, засновник компанії, Кіам, надіслав електронний лист до клієнтів, сповістивши їх про призупинення роботи додатка.
«Ваше конфіденційне обслуговування є нашим пріоритетом, і ми хочемо переконатися, що дані повністю захищені навіть у період швидкого росту. Саме тому ми тимчасово призупиняємо роботу додатка, щоб додати додаткові рівні безпеки», — йдеться у листі, надісланому TechCrunch.
Варто відзначити, що в листі не йдеться про вразливість безпеки або про те, що були відкриті номери телефонів користувачів, записи дзвінків і транскрипти для будь-кого, хто знає, де шукати.
Невідомо, коли Neon знову запрацює або чи приверне ця вразливість увагу магазинів додатків.
Apple та Google ще не прокоментували, чи дотримується Neon їхніх вимог для розробників.
Наразі це не перший випадок, коли додаток із серйозними проблемами безпеки потрапив до цих магазинів додатків. Нещодавно популярний мобільний додаток для знайомств Tea зазнав витоку даних, який відкрив особисту інформацію та документи, видані державою. Також у 2024 році популярні додатки, такі як Bumble та Hinge, виявили, що відкривають місцезнаходження своїх користувачів. Обидва магазини також повинні регулярно очищувати шкідливі додатки, які проходять через їхні процеси перевірки.
На запитання, Кіам не відразу відповів, чи проходив додаток будь-яку перевірку безпеки перед запуском, а також хто проводив цю перевірку. Він також не прокоментував, чи є у компанії технічні засоби, такі як журнали, щоб дізнатися, чи хтось інший виявив цю вразливість раніше, чи було вкрадено дані користувачів.
TechCrunch також зв’язався з Upfront Ventures та Xfund, про інвестиції яких у свій додаток Кіам заявив у пості на LinkedIn. Жодна з цих компаній не відповіла на наші запити на момент публікації.