Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min · 70 zhlédnutí

Bitdefender našel v Google Play tisíce klamavých aplikací v režimu bez veřejných recenzí

V Obchodě Play se dá zveřejnit aplikace, která ještě nevyšla. Uživatelé u ní ale nemohou napsat veřejnou recenzi ani dát hvězdičky, protože zpětná vazba míří jen vývojáři. Bitdefender popsal, že tohohle pravidla využívají tisíce falešných kasinových her a aplikací slibujících odměny.

Telefon s Androidem položený na stole
Aplikace v předběžném přístupu se v Obchodě Play nabízejí ve vlastních sekcích. Foto: Intel Free Press, Wikimedia Commons (CC BY-SA 2.0)

Obchod Play má vedle hotových aplikací ještě jednu polici. Jmenuje se předběžný přístup a vývojáři do ní dávají software, který zatím nevyšel, aby zjistili, jak se chová u skutečných lidí. Rumunská bezpečnostní firma Bitdefender ve svém rozboru z 10. září popisuje, že si téhož místa všimli i provozovatelé aplikací, které slibují peníze, výhry z kasina nebo placený obsah zadarmo.

Rozbor stojí na aplikacích, které si z Obchodu Play nainstalovali zákazníci Bitdefenderu. Firma v něm mluví opatrně: píše o aplikacích, které se jeví jako falešné kasinové hry, odměňovací programy nebo nástroje zneužívající cizí ochranné známky, a v závěru dodává, že sama nikoho z nezákonného jednání neobviňuje. Přesný počet neuvádí, jen řád – tisíce položek. O svých zjištěních podle vlastního textu informovala Google a ten potvrdil, že věc prověřuje.

Recenze se u nevydané aplikace nezveřejňují

Jádro problému není chyba v kódu, ale pravidlo obchodu. Kdo si nainstaluje aplikaci v předběžném přístupu, hvězdičky a text napsat může, jenže nápověda Google Play to popisuje jednoznačně: zpětnou vazbu uvidí pouze vývojář. Veřejné hodnocení u takové položky tedy nevznikne a další zájemce si nemá co přečíst.

Smysl to původně mělo. Nedodělaná aplikace padá, chybí jí funkce a jedna hvězdička za dočasnou vadu by ji poznamenala ještě před vydáním. Bitdefender to sám připouští a píše, že ochrana před nespravedlivou kritikou je pro poctivé vývojáře užitečná. Zároveň s ní ale mizí nejrychlejší varování, které kdokoli na trhu s aplikacemi má – zkušenost toho, kdo přišel první.

Odměna přibývá, dokud si ji nechcete vybrat

Aplikace, které Bitdefender popisuje, jedou podle firmy pořád stejnou smyčkou. Člověk narazí na reklamu na TikToku nebo Facebooku, nainstaluje a hned dostane štědrou odměnu. Body nebo virtuální peníze rostou ochotně až do chvíle, kdy se blíží hranice pro výběr; pak se postup dramaticky zpomalí a slíbená výplata nedorazí. Mezitím běží reklama za reklamou, což je podle rozboru celý smysl věci.

Na propagaci se objevují videa, ve kterých známý sportovec nebo herec doporučuje snadný výdělek. Jde o deepfake, tedy podvrh vyrobený umělou inteligencí. Bitdefender uvádí, že TikTok i Facebook takové reklamy obvykle rychle odstraňují, jenže vzápětí naskočí další scénář. Stejnou cestou přes reklamy na sociálních sítích se šíří i falešné e-shopy sítě DoppelCart.

Kasino, které se tváří jako hra o kuřeti

Zvlášť si rozbor všímá her s kasinovou mechanikou. Skutečná hazardní aplikace musí podle místních předpisů řešit licenci, omezení podle země a ověření věku. Položky, které Bitdefender našel, se za hazard nevydávají: vypadají jako běžný automat, hlavolam nebo odměňovací hříčka. Opakují se motivy jako Chicken Road nebo Ice Fishing, kde má hráč převést kuře přes silnici a za každý úspěšný pokus si prý zdvojnásobí vklad.

Vedle kasin vyjmenovává rozbor i mnohem nudnější kategorie: čtečky PDF, skenery QR kódů, sledovače telefonu a obyčejné nástroje. U čteček a skenerů si výzkumníci všimli, že řada z nich je táž aplikace nahraná pod různými jmény vývojářů.

Jméno slavné hry v titulku, pak přejmenování

Třetí skupina si půjčuje cizí značky. Bitdefender popisuje postup, kdy se položka nahraje pod názvem zavedené hry, počká, až si ji přebere vyhledávač Googlu, a teprve potom se přejmenuje na něco jiného. Jako příklad uvádí dvě aplikace nahrané jako Grand Theft Auto V (Early Access).

Server The Hacker News, kterému firma rozbor poskytla, jmenuje konkrétní případ: napodobeninu s názvem Vice Streets: Open World a balíčkem com.gamblechaos.withfriends.game, která měla přes milion stažení a žádné hodnocení. Stránka té aplikace v Obchodě Play dnes vrací chybu 404 – ověřili jsme to. Jestli ji stáhl Google, nebo sám autor, neví ani jeden ze zdrojů.

Jak předběžný přístup poznáte

Nabídka má v Obchodě Play vlastní místa. Aplikace se nacházejí na kartě Pro vás v sekci Aplikace ve vývoji, hry na kartě Nové v sekci Hrajte jako první. Spolehlivější znamení je ovšem samotná stránka aplikace: když má statisíce stažení a přitom ani jednu hvězdičku, není to div, ale nejspíš právě předběžný přístup.

Podle nás je to přesně ta situace, kdy počet stažení nic neříká. U vydané aplikace se milion instalací a nula recenzí nepotká, u nevydané je to normální stav – a útočníkovi to hraje do karet stejně jako poctivému vývojáři. Do české části Obchodu Play sahá věc stejně jako jinam, protože předběžný přístup je vlastnost obchodu, ne jedné země.

Rozbor Bitdefenderu převzal 14. září i národní bezpečnostní tým CSIRT.CZ v pravidelných Postřezích z bezpečnosti na Root.cz.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Útočníci zkoušeli kritickou chybu ve WordPressu už v den, kdy vyšla oprava

WordPress vydal 22. září verzi 7.1.2 s opravou jediné chyby, kterou sám označuje za kritickou: web se dá bez přihlášení přimět, aby při hledání šablony načetl cizí soubor PHP. Firma Patchstack viděla první zablokovaný pokus o zneužití týž den v 11.49 UTC a druhý den měl provoz proti téhle chybě víc než desetinásobek objemu z prvního večera.

Bezpečně online

Aplikace MojeID Klíč umí postkvantové šifrování, zatím jen ve verzi pro Android

Sdružení CZ.NIC oznámilo 16. září, že služba digitální identity MojeID používá postkvantovou kryptografii na dvou místech: v šifrovaném spojení s doménou mojeid.cz a v mobilní aplikaci MojeID Klíč. Obchody s aplikacemi ale ukazují, že novou verzi zatím dostal jen Android, a stávající uživatelé si musejí klíče vyměnit sami.

Bezpečně online

Doplněk pro Twitch posílal přihlašovací tokeny diváků na servery provozovatele bota

Doplněk Twitch Enhanced Viewer přeposílal přihlašovací token diváka na proxy servery služby JeetBot, a to u každého přenosu mimo krátký seznam výjimek. Takový token stačí k tomu, aby se s účtem dalo nakládat bez hesla i bez druhého faktoru. Verze pro Firefox z katalogu Mozilly zmizela, v Chromu přibylo 20. září vydání 85.8.7 – tedy to číslo, u kterého byla oprava ověřena ve Firefoxu.