Skip to content
wel.org.ua
wel.org.ua

  • Новини
  • Криптовалюта
  • Додатки
  • iT
  • Штучний інтелект
  • Статті
wel.org.ua

a JSON response from Neon Mobile's server, which reads as transcript text from a call between two TC reporters, which says: "Uh, it worked. Hooray. Okay. Thanks, mate."

Neon закриває додаток після витоку телефонних номерів, записів дзвінків та транскриптів користувачів

Наталія Кравець, 05.10.202506.10.2025

Вірусний додаток Neon, який пропонує записувати телефонні дзвінки та отримувати гроші за аудіозаписи, які будуть використані для навчання AI, швидко піднявся у рейтингу п’яти найкращих безкоштовних додатків для iPhone одразу після запуску минулого тижня.

Додаток вже має тисячі користувачів і був завантажений 75 000 разів лише за один день, згідно з даними компанії Appfigures. Neon позиціонує себе як спосіб для користувачів заробляти гроші, надаючи записи дзвінків, які допомагають у навчанні, поліпшенні та тестуванні AI-моделей.

Однак Neon призупинив свою роботу, принаймні на певний час, після виявлення вразливості безпеки, що дозволила будь-кому отримувати доступ до номерів телефонів, записів дзвінків та транскриптів інших користувачів.

Цю вразливість TechCrunch виявив під час короткого тестування додатка в четвер. Ми одразу ж повідомили про неї засновника додатка, Алекса Кіама, який раніше не відповів на наш запит щодо коментаря.

Кіам повідомив TechCrunch, що він вимкнув сервери додатка і почав сповіщати користувачів про призупинення роботи, але не повідомив їм про вразливість безпеки.

Додаток Neon перестав працювати незабаром після нашого звернення до Кіама.

Відкриті записи дзвінків і транскрипти

Проблема полягала в тому, що сервери додатка Neon не блокували доступ до даних інших користувачів для будь-кого, хто увійшов у систему.

TechCrunch створив новий обліковий запис на спеціальному iPhone і підтвердив номер телефону в процесі реєстрації. Ми використали інструмент аналізу мережевого трафіку Burp Suite для перевірки даних, що надходять до додатка та виходять з нього, що дозволило зрозуміти, як робота додатка функціонує на технічному рівні.

Після тестових дзвінків додаток показав нам список наших останніх викликів і скільки грошей ми заробили з кожного. Але наш інструмент аналізу мережевих даних виявив деталі, які не були доступні звичайним користувачам. Це включало текстовий транскрипт розмови та веб-адресу для аудіофайлів, які могли бути публічно доступні, якщо хтось мав посилання.

Наприклад, ми підтвердили, що запис працює правильно, за допомогою транскрипту нашого тестового дзвінка між двома журналістами TechCrunch.

Сервери ж могли також видавати значну кількість записів дзвінків та їх транскриптів інших людей.

У одному з випадків TechCrunch виявив, що сервери Neon могли генерувати дані про останні дзвінки, здійснені користувачами додатка, а також надавати публічні веб-лінки до їхніх аудіофайлів і текстів транскриптів.

Також сервери Neon можна було експлуатувати для отримання метаданих останніх дзвінків будь-якого з користувачів. Ці метадані містили номер телефону користувача, номер телефону того, хто телефонував, час дзвінка, тривалість і скільки грошей було зароблено за кожен дзвінок.

Огляд кількох транскриптів і аудіофайлів свідчить про те, що деякі користувачі можуть використовувати додаток для здійснення тривалих дзвінків, що таємно записують реальні розмови з іншими людьми для отримання доходу через додаток.

Додаток призупинено на час

Незабаром після того, як ми повідомили Neon про вразливість в четвер, засновник компанії, Кіам, надіслав електронний лист до клієнтів, сповістивши їх про призупинення роботи додатка.

«Ваше конфіденційне обслуговування є нашим пріоритетом, і ми хочемо переконатися, що дані повністю захищені навіть у період швидкого росту. Саме тому ми тимчасово призупиняємо роботу додатка, щоб додати додаткові рівні безпеки», — йдеться у листі, надісланому TechCrunch.

Варто відзначити, що в листі не йдеться про вразливість безпеки або про те, що були відкриті номери телефонів користувачів, записи дзвінків і транскрипти для будь-кого, хто знає, де шукати.

Невідомо, коли Neon знову запрацює або чи приверне ця вразливість увагу магазинів додатків.

Apple та Google ще не прокоментували, чи дотримується Neon їхніх вимог для розробників.

Наразі це не перший випадок, коли додаток із серйозними проблемами безпеки потрапив до цих магазинів додатків. Нещодавно популярний мобільний додаток для знайомств Tea зазнав витоку даних, який відкрив особисту інформацію та документи, видані державою. Також у 2024 році популярні додатки, такі як Bumble та Hinge, виявили, що відкривають місцезнаходження своїх користувачів. Обидва магазини також повинні регулярно очищувати шкідливі додатки, які проходять через їхні процеси перевірки.

На запитання, Кіам не відразу відповів, чи проходив додаток будь-яку перевірку безпеки перед запуском, а також хто проводив цю перевірку. Він також не прокоментував, чи є у компанії технічні засоби, такі як журнали, щоб дізнатися, чи хтось інший виявив цю вразливість раніше, чи було вкрадено дані користувачів.

TechCrunch також зв’язався з Upfront Ventures та Xfund, про інвестиції яких у свій додаток Кіам заявив у пості на LinkedIn. Жодна з цих компаній не відповіла на наші запити на момент публікації.

Новини

Навигация по записям

Previous post
Next post

Related Posts

Наука та космос В США готовят к запуску японский луноход Resilience

В США готовят к запуску японский луноход Resilience

02.12.202402.12.2024

Японская компания ispace готовится ко второй попытке высадки на Луну. Ее посадочный модуль Resilience Mission 2 уже прибыл во Флориду. Там его будут готовить к запуску ракетой компании SpaceX Falcon 9.

Read More
Новини Благодійна організація Енн Воджицкі уклала угоду на придбання 23andMe

Благодійна організація Енн Воджицкі уклала угоду на придбання 23andMe

19.07.202522.07.2025

Після масштабної кібер атаки у 2023 році та врегулювання пов’язаного з цим позову, 23andMe в березні подала заявку на банкрутство. Головний виконавчий директор та співзасновниця компанії, Анна Войцкі, залишила посаду, щоб стати незалежним учасником торгів. Але було оголошено, що фармацевтична компанія Regeneron стане новим власником, запропонувавши за компанію 256 мільйонів…

Read More
Новини Розкриття обману: як інтерв'юер викрив північнокорейського фальшивого IT-спеціаліста в реальному часі

Інтерв’юер викрив північнокорейського фальшивого IT-спеціаліста в реальному часі

22.04.202623.04.2026

В останні роки все частіше виникає проблема фальшивих працівників з Північної Кореї, які намагаються влаштуватися на роботу в західних компаніях, наводячи себе за іноземців. Використовуючи підроблені резюме та навіть за підтримки американських партнерів, ці особи обходять санкції, введені проти північнокорейського режиму через його заборонену ядерну програму. Проблема настільки серйозна, що…

Read More

Последние записи

  • Burny Games будує систему для повторення успіху в мобільних іграх
  • Meta прискорює випуск нових застосунків завдяки штучному інтелекту
  • Google хоче зробити оновлення Chrome непомітними для користувачів
  • Apple у США запустила програму лізингу техніки
  • Meta та BlackRock вкладуть $14 млрд у новий дата-центр

Последние коментарии

Нет комментариев для просмотра.

Категории

  • iT
  • Авто
  • Додатки
  • Ігри та кіно
  • Криптовалюта
  • Наука та космос
  • Новини
  • Пристрої
  • Статті
  • Штучний інтелект
©2026 wel.org.ua | WordPress Theme by SuperbThemes