"Privacy made easy!"
Sådan lyder det tiltalende budskab fra appen AppLock til Android, der med over 100 millioner brugere er blandt de mest populære apps i Play-butikken.
AppLock lover at beskytte brugernes private data i forskellige apps - eksempelvis SMS, Gmail, Facebook og billedgalleriet på telefonen.
Eksempelvis lyder beskrivelsen af AppLock:
"AppLock kan gemme billeder og videoer, AppLock giver dig kontrollen med adgangen til billeder og videoer. Udvalgte billeder forsvinder fra dit fotogalleri og forbliver bag en låst og letanvendelige PIN. Med AppLock kan kun du se dine skjulte billeder."
Problemet er blot, at AppLock måske er knap så sikker, som de 100 millioner brugere går og tror.
Afslører tre alvorlige sårbarheder
Det er sikkerhedsportalen Securiteam, der kan afsløre tre forskellige sårbarheder i AppLock.
"Den første sårbarhed viser, at billeder og videoer ikke er krypterede, men blot skjult for brugerne, og selv uden root-adgang kan vi gendanne dem, sågar med det originale filnavn."
"Den anden sårbarhed viser, hvordan en bruger med root-adgang på enheden let kan fjerne PIN-koden fra applikationer eller tilføje det til andre. Han kan desuden ændre PIN-koden."
"Den sidste, og mest kritiske, sårbarhed er et PIN bypass. Det er muligt uden root-adgang og med alle applikationer, indstillinger og så videre, der er blokeret via appen, at nulstille PIN-koden til en, vi selv vælger, og at tage fuld kontrol over appen," lyder det på Securiteam-bloggen, hvorefter der føres bevis for sårbarhederne.
Derfor afsløres sårbarhederne
Securiteam skriver, at selvom virksomheden bag AppLock til at starte med var meget lydhør over for problemerne, har der ikke været yderligere reaktioner siden den 31. juli.
Derfor lægger Securiteam nu de tre sårbarheder frem til offentligt skue for at advare brugerne om den usikre app, der ellers netop skulle sikre deres private data.
Sagen er ikke ulig de problemer, vi tidligere har set med de såkaldte password-managere, der er apps, hvor brugerne kan opbevare alle deres adgangskoder sikkert.
I juni blev password-manageren Lastpass udat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' var blevet kompromitteret.
Læs også:
Skulle beskytte brugernes adgangskoder - nu er password-manager selv under angreb
Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning