image

Onderzoek: iOS-apps gebruiken pushnotificaties om stiekem data te verzamelen

vrijdag 26 januari 2024, 11:10 door Redactie, 10 reacties

IOS-apps maken gebruik van pushnotificaties om stiekem in de achtergrond gegevens van toestellen te verzamelen, ook als ze niet actief zijn. Het gaat onder andere om apps van TikTok, Facebook, FB Messenger, Instagram, Threads en X, zo stellen beveiligingsonderzoekers van softwarebedrijf Mysk op X en in deze YouTube-video.

IOS apps kunnen vanwege prestatie- en privacyredenen niet in de achtergrond draaien en worden uiteindelijk door het besturingssysteem gesloten, aldus de onderzoekers. Met iOS 10 introduceerde Apple een nieuwe feature waardoor apps hun pushnotificaties kunnen aanpassen, ook als ze niet actief zijn. Wanneer een app een pushnotificatie ontvangt, start iOS de app in de achtergrond en geeft het de tijd om de notificatie aan te passen voordat die aan de gebruiker wordt getoond. Dit kan bijvoorbeeld nodig zijn om aanvullende content te downloaden of de inhoud van de notificatie te ontsleutelen. Zodra de app klaar is met het aanpassen van de notificatie wordt die door iOS beëindigd.

"De mogelijkheid om taken in de achtergrond uit te voeren is een goudmijn voor datahongerige apps", aldus de onderzoekers. Die noemen het niet verrassend dat veel sociale apps, berucht om hun agressieve dataverzameling, misbruik van pushnotificaties maken om gegevens te verzamelen. Via de feature van iOS is het zelfs mogelijk om op bevel code in de achtergrond uit te voeren. "Het enige dat ze hoeven te doen is het versturen van pushnotificaties naar hun gebruikers. Vervolgens kan iOS hun app op elk toestel in de achtergrond starten, waarna de app elke code zal uitvoeren die de ontwikkelaar heeft ingebouwd", zo stellen de onderzoekers.

Volgens de documentatie van Apple is het starten van apps in de achtergrond bedoeld om apps de mogelijkheid te geven om notificaties aan te passen. Veel apps gebruiken de feature echter als een mogelijkheid om uitgebreide informatie over het toestel te verzamelen, terwijl ze stilletjes in de achtergrond draaien, gaan de onderzoekers verder. Het gaat dan onder andere om de uptime van het toestel, taalinstelling van het toetsenbord, beschikbaar geheugen, batterijstatus, apparaatmodel en schermhelderheid. Dit soort informatie wordt volgens de onderzoekers gebruikt voor het fingerprinten en tracken van gebruikers over verschillende apps van verschillende ontwikkelaars.

Op basis van onderzoek stellen de onderzoekers dat dit gedrag veel vaker voorkomt dan gedacht. Om deze vorm van dataverzameling te stoppen is de enige keuze voor gebruikers om alle notificaties van de betreffende app uit te schakelen. Afsluitend melden de onderzoekers dat Apple vanaf het tweede kwartaal ontwikkelaars zal verplichten om een reden te geven waarom ze gegevens die voor fingerprinting zijn te gebruiken willen verzamelen.

Reacties (10)
26-01-2024, 12:46 door Anoniem
Bij iOS valt bij Instellingen > mobiele data > systeem helaas niet te achterhalen welke apps veel data via pushnotificaties zitten uit te wisselen. Maar het valt wel op dat het om megabytes per maand gaat (over mobiele netwerk waar je toch niet zo vaak opzit).

Zou goed zijn daar mee inzicht te krijgen om dit soort praktijken te laten opvallen.
26-01-2024, 13:39 door Anoniem
Door Anoniem: Bij iOS valt bij Instellingen > mobiele data > systeem helaas niet te achterhalen welke apps veel data via pushnotificaties zitten uit te wisselen. Maar het valt wel op dat het om megabytes per maand gaat (over mobiele netwerk waar je toch niet zo vaak opzit).

Zou goed zijn daar mee inzicht te krijgen om dit soort praktijken te laten opvallen.
Je kan een DNS log er tussen zetten middels VPN dan weet je exact wanneer iets gebeurt als je het meet over een week.
Daarnaast altijd background app refresh uitzetten voor alles waar het niet nodig is en dat is 99% van alle applicaties.

Alsmede het nadenken over inperken van bijvoorbeeld mobiele data toegang en het uitschakelen van de wifi tijdens de uren dat je het niet nodig hebt. Ik blokkeer bijvoorbeel alle apple hun eigen netwerk verkeer tenzij ik het nodig heb zodra ik wil updaten. Naast het uitschakelen van alle overbodige API's onder Safari Feature Flags
26-01-2024, 14:08 door Anoniem
Door Anoniem: Bij iOS valt bij Instellingen > mobiele data > systeem helaas niet te achterhalen welke apps veel data via pushnotificaties zitten uit te wisselen. Maar het valt wel op dat het om megabytes per maand gaat (over mobiele netwerk waar je toch niet zo vaak opzit).

Zou goed zijn daar mee inzicht te krijgen om dit soort praktijken te laten opvallen.

Een push melding kan gewoon enkele bits zijn, dus hoeft niet perse op te vallen in de databundel.
Wat wel vreemd is dat apple NU ineens geen actie onderneemt op oneigenlijk gebruik van apps op hun platform...
Gevalletje iedereen doet het (al dan niet met toestemming van apple, die het op deze manier marketing technisch kan verkopen).. beetje hypocriete shit daar in cali..

ING mag ivm een lek een app niet snel updaten, apps met verwijzing naar sinterklaas komen in de ban, maar apps die tegen alle wereldwijde wetten, iig zeker de nederlandse wet ingaan, namelijk het volgen en verzamelen van data waar geen toestemming voor gegegen is door de gebruiker, en het oneigenlijk gebruik van computersystemen (lees: iphone, ipad, imac, macbook, mac-mini) om illegale data te verzamelen.. nou... dan vinden ze bij apple geen probleem...
26-01-2024, 14:32 door Anoniem
Door Anoniem:
Door Anoniem: Bij iOS valt bij Instellingen > mobiele data > systeem helaas niet te achterhalen welke apps veel data via pushnotificaties zitten uit te wisselen. Maar het valt wel op dat het om megabytes per maand gaat (over mobiele netwerk waar je toch niet zo vaak opzit).

Zou goed zijn daar mee inzicht te krijgen om dit soort praktijken te laten opvallen.
Je kan een DNS log er tussen zetten middels VPN dan weet je exact wanneer iets gebeurt als je het meet over een week.
Daarnaast altijd background app refresh uitzetten voor alles waar het niet nodig is en dat is 99% van alle applicaties.

Alsmede het nadenken over inperken van bijvoorbeeld mobiele data toegang en het uitschakelen van de wifi tijdens de uren dat je het niet nodig hebt. Ik blokkeer bijvoorbeel alle apple hun eigen netwerk verkeer tenzij ik het nodig heb zodra ik wil updaten. Naast het uitschakelen van alle overbodige API's onder Safari Feature Flags


Een DNS log opzetten is voor de gemiddelde gebruiker niet te doen. Apple biedt in haar iOS wel de optie aan voor apps (om dataverkeer te monitoren), maar juist die pushberichten vallen buiten de controls. en ook al zet je mobiele data toegang voor een app uit, pushberichten voor die app blijven mogelijk want dat loopt niet via de app in eerste instantie (tenzij je voor die app push uitzet).

Als Apple voor push notitificaties het dus niet op 1 hoop gooit, maar daar ook per applicatie uitsplitst is dit snel voor iedereen zichtbaar, want je hebt wel een idee hoeveel pushmessages je per app ontvangt (dat erbij tonen geeft ook context).
26-01-2024, 14:43 door Anoniem
Hoe vaak moet het nog worden gezegd: bij social media ben jij het product. Big Tech zal er alles aan doen om die data in handen te krijgen. Is het deze methode niet, dan is het wel een andere methode. Ik heb geen medelijden meer met mensen die hier doelbewust voor kiezen. In 2024 kun je niet meer met droge ogen zeggen "ik wist het niet", net zoals je niet meer bij sigaretten vol kunt houden dat je niet wist dat ze schade toebrengen. En waarom? De datahonger bij al die gebruikers, die maar geen bericht, post, update of videootje willen missen. Op dat gebied hebben aanbieder en afnemer dezelfde dataverslaving.
26-01-2024, 18:11 door Anoniem
Door Anoniem: Ik heb geen medelijden meer met mensen die hier doelbewust voor kiezen.

Leer mij je vrienden kennen, en ik weet wie je bent. Die talloze anderen, bedrijven en instanties die daar wel voor "kiezen" hebben jouw naam, adres, 06-nummer en e-mailadres in hun contactenlijsten staan, waardoor indirect ook jouw privacy te grabbel wordt gegooid. Door de analyse van hun sociale profielen en de netwerken waarin zij zich begeven, zijn hun advertentie-ID's en vele andere parameters ook aan jouw persoonsgegevens, interessen en gedragingen te koppelen.
26-01-2024, 22:59 door Anoniem
Door Anoniem:
Door Anoniem: Ik heb geen medelijden meer met mensen die hier doelbewust voor kiezen.

Leer mij je vrienden kennen, en ik weet wie je bent. Die talloze anderen, bedrijven en instanties die daar wel voor "kiezen" hebben jouw naam, adres, 06-nummer en e-mailadres in hun contactenlijsten staan, waardoor indirect ook jouw privacy te grabbel wordt gegooid. Door de analyse van hun sociale profielen en de netwerken waarin zij zich begeven, zijn hun advertentie-ID's en vele andere parameters ook aan jouw persoonsgegevens, interessen en gedragingen te koppelen.
Door Anoniem:
Door Anoniem: Ik heb geen medelijden meer met mensen die hier doelbewust voor kiezen.

Leer mij je vrienden kennen, en ik weet wie je bent. Die talloze anderen, bedrijven en instanties die daar wel voor "kiezen" hebben jouw naam, adres, 06-nummer en e-mailadres in hun contactenlijsten staan, waardoor indirect ook jouw privacy te grabbel wordt gegooid. Door de analyse van hun sociale profielen en de netwerken waarin zij zich begeven, zijn hun advertentie-ID's en vele andere parameters ook aan jouw persoonsgegevens, interessen en gedragingen te koppelen.

Correct. Bijvoorbeeld Facebook/Meta weet minimaal jouw volledige naam, telefoonnummer en het gros van de sites en apps die jij gebruikt.
Helaas is jouw recht uitvoeren om te achterhalen om welke data het gaat onmogelijk gemaakt door Meta.
En AP reageert niet op klachten hieromtrent.
27-01-2024, 13:40 door Anoniem
Waarom wordt een service als truepush dan niet geblokkeerd?

Bij een diepe browserscan weet men je provider IP naast je Tor-button extensie IP \
en ook waar je provider "woont", dus je straat en je huisnummer (via exacte coordinaten).

Waarom vertelt men niet wat er daadwerkelijk bij mensen aan de andere kant van hun schermpje gebeurt?

#laufer
28-01-2024, 13:07 door Anoniem
Het probleem is dat de veiligheidsdiensten zich kunnen voordoen als een real-time bidding (RTB) advertentiebieder, en een enorm specifieke reeks doelcriteria kunnen invoeren - zo specifiek dat het bepaalde personen zal identificeren - en zo vervolgens een enorme hoeveelheid gevoelige gegevens over die personen of hun organisatie kunnen verkrijgen.

https://9to5mac.com/2024/01/25/spy-on-iphone-users/
29-01-2024, 07:26 door Anoniem
Iedereen die zich dus op het Internet begeeft, geeft zich dus qua data meestal helemaal bloot.

Vluchten kan niet meer, ik zou niet weten hoe.

En waar dienen die data toe, dan alleen om je nog verder en gemakkelijker te kunnen 'uitbenen'?

En ze kijken later naar je 'als een ekster naar een bot' (zegt het Slavische spreekwoord).

#laufer
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.