Evita estas apps iOS, graban la pantalla de tu iPhone sin notificarlo
Varias aplicaciones de la compa?赤a Glassbox registran todo lo que haces en la pantalla del iPhone.
Se la conoce como Replay Sessions, y es una t芍ctica puesta en pr芍ctica por p芍ginas web que graban la pantalla de un usuario durante todo el tiempo que est谷 en la web, durante toda su sesi車n. De esta manera, ellos tienen datos de miles de usuarios que pueden usar para mejorar sus servicios, o al menos es la excusa barata que muchas dieron hace unos meses cuando se descubri車 que varias compa?赤as hac赤an Replay Sessions sin alertar a los usuarios, en un claro atentado contra la privacidad de estos.
Las Replay Sessions de Glassbox
?Y si alguien trasladase esto al 芍mbito de los m車viles? Pues es precisamente lo que la web TechChrunch ha descubierto en varias aplicaciones para iOS. Pero no apps de esas desconocidas que hacen saltar las alarmas, sino apps para el iPhone muy descargadas sobre cadenas hoteleras, webs de viajes, aerol赤neas, operadoras m車viles, bancos y hasta financieras. Son apps que hacen estas Replay Sessions, que graban todo lo que hacemos en la pantalla del iPhone, y env赤an esos datos o a los servidores de una firma llamada Glassbox o a los suyos propios. Entre ellas est芍n:
Glassbox, una firma anal赤tica dedicada a la experiencia del usuario, es una de las compa?赤as que se dedican a implementar la tecnolog赤a de las Session Replay en una app, por lo que si somos una compa?赤a que queremos monitorizar lo que los usuarios hacen con nuestra aplicaci車n, llamamos a Glassbox para que instale esta forma de capturar la pantalla del m車vil cuando un usuario abre la app. Cada pulsaci車n, cada vez que deslizamos el dedo, y lo que es peor: cada entrada de texto queda almacenada y es enviada o a los servers de Glassbox como hacen Hollister o Abercrombie & Fitch, o a sus propios servidores como hacen Expedia y Hotels.com.
Grabar tu pantalla sin permiso
Dado que no se menciona en los t谷rminos de privacidad de estas apps en la App Store de Apple,? Glassbox no necesita que ni Apple ni el usuario de la app le concedan permisos especiales a su tecnolog赤a, lo que hace esta firma supera un l赤mite legal, ya que no se trata de hacer un pantallazo ocasional en cuanto a si buscamos un Hotel, un vuelo o informaci車n bancaria, sino que registran incluso los momentos en que debemos rellenar campos como contrase?as para autorizar la operaci車n, numeraciones bancarias, etc. Eso son datos privados sensibles, y por lo tanto es un robo de datos personales.
S車lo para poner un ejemplo, los expertos de App Analyst -firma consultada por TecChrunch- revelaron en su blog hace poco que la app de iPhone de Air Canada no s車lo registraba la pantalla del m車vil y lo que hac赤a el usuario, sino que adem芍s no codificaba bien las replay sessions al enviarlas a su servidor, lo que a?ad赤a un nivel de exposici車n a datos privados y personales como direcciones, cuentas corrientes, c車digos de tarjetas, etc. Y lo peor es que hace unas semanas, Air Canad芍 tuvo una brecha de seguridad que expuso los datos de 20.000 clientes, datos sin codificar que pod赤an ser vistos por cualquier empleado de Air Canada o que pudiera acceder a la base de datos de las capturas de pantalla de la app.
Encima con cachondeo
?C車mo funciona esta tecnolog赤a? Al parecer Glassbox implementa Charles Proxy, una herramienta intermediaria que sirve para interceptar los datos que recoge la app y enviarlos a servidores. Consultando los t谷rminos de las apps, ni Expedia ni Hotels.com dicen nada de que te van a grabar; Air Canad芍 no dice que esos datos se enviar芍n a su server, ni tampoco Singapore Airlines. Lo que ya ralla en la iron赤a es este tweet publicado en su cuenta de Twitter por la propia Glassbox en octubre pasado anunciando su tecnolog赤a:
※?Imaginas que tu web o app de m車vil pudiera ver exactamente lo que tus clientes ven en tiempo real, y por qu谷 lo hicieron?§ Esto no es ya una pregunta hipot谷tica, sino una posibilidad real. Esto es Glassbox. Experim谷ntalo por ti mismo§.