Szukam udokumentowanych przypadków malware/trackerów dodawanych przez Google Play.

Zacząłem niespieszną korespondencję z zarządem transportu GZM (Górnośląsko-Zagłębiowskiej Metropolii) na temat udostępnienia ich aplikacji bezpośrednio lub przez F-droida.

Traktuję to jako rozpoznanie walką przed rozwinięciem szerszej kampanii anty-Big5.

Na razie dostałem informację, że

Udostępnienie pliku wynikowego na portalu takim jak F-droid, niesie ze sobą wiele ryzyk. Plik wynikowy APK eksportowany do takiego portalu jest mniej bezpieczny, niż przekazywany do Google Play format AAB. Jest on też łatwiejszy do wykonania reverse- engineering niż AAB.

[…]

Dodatkowo aplikacje dystrybuowane za pośrednictwem takiego alternatywnego źródła nie są podpisywane oficjalnie kontem deweloperskim, co może powodować konflikt pomiędzy środowiskami dystrybucyjnymi (w przypadku posiadania aplikacji zainstalowanej ze sklepu Google Play nie zaktualizuje się przez F-droid i odwrotnie).

Pamiętam z fedi wzmianki o malware i trackerach dodawanych przez Google do softu w Playu. Czy ktoś ma linki do udokumentowanych przypadków? Planuję atak wzdłuż dwóch linii: zagrożenia prywatności, oraz zmuszania do zawarcia umowy z firmą zagraniczną.

Jeśli ktoś by chciał się przyłączyć, albo podpowiedzieć możliwych sojuszników, to będę wdzięczny.

Ludrol, (edited )
@Ludrol@szmer.info avatar

2 informacje: Fdroid sam buduje aplikacje z kodu i sam podpisuje swoimi kluczami, wymagany jest otwarto źródłowy dostęp.

Można zrobić własne repozytorium lub udostępniać za pomocą apki Obtanium na githubie

TimeNaan,

reports.exodus-privacy.eu.org/en/

Tu możesz sprawdzić trackery w dowolnej aplikacji.

Petros,
@Petros@szmer.info avatar

Dzięki! Raport wygląda dość przerażająco, zwłaszcza w części uprawnień. reports.exodus-privacy.eu.org/en/…/latest/

Chyba będziemy mieć do porozmawiania z GZM…

TimeNaan,

Obawiam się że nie przejmą się zbytnio… ale życzę powodzenia!

Petros,
@Petros@szmer.info avatar

Powolutku. To na razie rozpoznanie bojem. “NoBig5” to będzie długoterminowy projekt. Porażki są wpisane w krzywą uczenia się.

  • Wszystkie
  • Subskrybowane
  • Moderowane
  • Ulubione
  • wolnyinternet@szmer.info
  • esport
  • rowery
  • NomadOffgrid
  • muzyka
  • informasi
  • Spoleczenstwo
  • krakow
  • test1
  • fediversum
  • Technologia
  • gurgaonproperty
  • shophiajons
  • Psychologia
  • FromSilesiaToPolesia
  • Gaming
  • slask
  • nauka
  • sport
  • niusy
  • antywykop
  • Blogi
  • lieratura
  • retro
  • motoryzacja
  • giereczkowo
  • MiddleEast
  • Pozytywnie
  • warnersteve
  • Wszystkie magazyny