As aplicações registaram a localização precisa dos utilizadores, e-mail, números de telefone e muito mais.
A Google retirou dezenas de aplicações utilizadas por milhões de utilizadores após ter descoberto que estas recolhiam dados de forma encoberta, informou o The Wall Street Journal. Os investigadores encontraram aplicações meteorológicas, aplicações de radar de auto-estrada, leitores de códigos QR, aplicações de oração e outras que continham código que podia recolher a localização precisa de um utilizador, e-mail, números de telefone e muito mais. Esta recolha de dados foi feita pela Measurement Systems, uma empresa alegadamente ligada a uma empresa de defesa da Virgínia que faz ciber-espionagem e outros serviços para agências de segurança nacional dos EUA. A empresa negou as acusações.
O código foi descoberto pelos investigadores Serge Egelman da UC Berkeley e Joel Reardon da Universidade de Calgary, que divulgaram as suas descobertas aos reguladores federais e à Google. Pode “sem dúvida ser descrito como malware”, disse Egelman ao WSJ.
A Measurement Systems teria pago aos programadores para adicionar os seus kits de desenvolvimento de software (SDKs) às aplicações. Os programadores não só seriam pagos, como receberiam informação detalhada sobre a sua base de utilizadores. O SDK estava presente em aplicações descarregadas para pelo menos 60 milhões de dispositivos móveis. Um programador de aplicações disse que o código estava a recolher dados em nome de ISPs juntamente com empresas de serviços financeiros e de energia. A Measurement Systems disse também que queria dados principalmente do Médio Oriente, Europa Central e Oriental e Ásia.
Reardon disse no blog de pesquisa da AppCensus: “uma base de dados que mapeia o e-mail e o número de telefone reais de alguém para o seu histórico exacto de localização GPS é particularmente assustador, uma vez que poderia ser facilmente utilizada para executar um serviço de pesquisa do histórico de localização de uma pessoa apenas por conhecer o seu número de telefone ou e-mail, que poderia ser utilizado para visar jornalistas, dissidentes, ou rivais políticos”.
Embora a Google tenha retirado essas aplicações da Play Store, os investigadores notaram que estas ainda existem em milhões de dispositivos. Ao mesmo tempo, descobriram que o SDK deixou de recolher dados de utilizadores após as suas descobertas terem sido reveladas.
O domínio da Measurement Systems foi registado por uma empresa chamada Volstrom Holdings Inc., que lida com o governo federal através de uma subsidiária chamada Packet Forensics LLC. Uma empresa chamada Measurement Systems S de R.L. “listou também duas empresas holding como oficiais, ambas partilhando um endereço em Sterling, Va., com pessoas afiliadas à Volstrom”, salientou o WSJ.
Numa declaração, a Measurement Systems disse ao WSJ por e-mail que “as alegações que fazem sobre as atividades da empresa são falsas. Além disso, não temos conhecimento de quaisquer ligações entre a nossa empresa e as empresas de defesa dos EUA nem temos conhecimento de… uma empresa chamada Vostrom. Também não estamos esclarecidos sobre o que é a Packet Forensics ou como esta se relaciona com a nossa empresa”.








