Go SMS Pro, una app que debes borrar: Expone tus datos
La aplicaci車n ha sido instalada 100 millones de veces, pero se ha descubierto que expone datos personales.
※Casi 100 millones de usuarios han elegido la aplicaci車n de mensajer赤a n迆mero 1 para reemplazar las otras. La nueva aplicaci車n de mensajer赤a es simple, intuitiva, personalizada#§. Esto es lo primero que se pod赤a leer en la Play Store sobre Go SMS Pro, una aplicaci車n para chatear muy popular. De hecho tanto que se hab赤a descargado e instalado unas 100 millones de veces. Y hablamos en pasado de ella porque Google la ha borrado de su tienda. ?El motivo?
La exposici車n de datos de usuarios.
Go SMS Pro app
Seg迆n han descubierto webs como TechCrunch, Go SMS Pro tiene un fallo de seguridad masiva que permite potencialmente a las personas acceder al contenido sensible -los datos privados- que has enviado con la aplicaci車n. Y aunque el fabricante de la app fue informado del problema hace meses, lo cierto es que no han lanzado ni una sola actualizaci車n en todo este tiempo para solucionarlo.
?Cu芍nta y qu谷 tipo de informaci車n privada se filtra de la aplicaci車n? Esto es lo que TechCrunch se ha encontrado con los perfiles que ha podido ver debido al fallo:
- N迆mero de tel谷fono de una persona
- Captura de pantalla de una transferencia bancaria
- Confirmaci車n de pedido que inclu赤a la direcci車n de la casa de alguien
- Registro de arresto y ※fotos mucho m芍s expl赤citas de lo que esper芍bamos, para ser bastante honestos", seg迆n el reportero de seguridad cibern谷tica Zack Whittaker
El problema est芍 en la URL
Go SMS Pro sube todos los archivos de medios que se env赤an a Internet y los hace accesibles con una URL, seg迆n un informe de Trustwave. Cuando env赤as un mensaje con medios a trav谷s de Go SMS Pro, como una foto o un v赤deo, la aplicaci車n sube el contenido a sus servidores, crea una URL que apunta a 谷l y env赤a esa URL al destinatario. Si el destinatario tambi谷n tiene Go SMS Pro, el contenido aparece directamente en el mensaje, pero la aplicaci車n sigue cargando el archivo y sigue creando ese enlace de acceso p迆blico en Internet.
Esa URL es donde est芍 el problema: No se requiere autenticaci車n para mirar el enlace, lo que significa que cualquiera que lo tenga puede ver el contenido que alberga. Y las URLs generadas por la aplicaci車n aparentemente tienen una direcci車n secuencial y predecible, lo que significa que cualquiera puede mirar otros archivos con s車lo cambiar las partes correctas de la URL.
En teor赤a, incluso podr赤as escribir un gui車n para autogenerar URLs secuenciales para poder encontrar y navegar r芍pidamente a trav谷s de un mont車n de contenido privado compartido por las personas que utilizan Go SMS Pro.
Peor a迆n, el desarrollador de la aplicaci車n no ha respondido, por lo que no est芍 claro si esta vulnerabilidad se solucionar芍 alguna vez. La web Trustwave dijo que ha contactado al desarrollador "hasta en 4 ocasiones desde el 18 de agosto de 2020 para notificarle sobre la vulnerabilidad, sin respuesta". TechCrunch intent車 enviar dos correos electr車nicos conectados a la aplicaci車n, y uno de ellos rebot車 con un mensaje que dec赤a que la bandeja de entrada de esa direcci車n estaba llena.
Otro email fue abierto pero no fue respondido, y un correo electr車nico de seguimiento no ha sido abierto. El medio The Verge intent車 contactar con el desarrollador para pedirle un comentario a trav谷s de un correo electr車nico que aparec赤a en la lista de Play Store, pero el correo electr車nico se devolvi車 con un mensaje de "bandeja de entrada del destinatario llena". Y el sitio web del desarrollador que aparece en la lista de la Play Store parece estar roto.
Eliminada de la Play Store
Dado todo lo sucedido, y la presencia del caso en medios especializados, la cosa se ha solucionado de forma radical: No con los desarrolladores de Go SMS Pro arreglando su app, sino con Google borr芍ndola directamente de su Play Store. por lo que ya no est芍 disponible. Si por lo que sea la tienes, mejor desinst芍lala en el acto de tu m車vil.