Tietoturvayhtiö Check Point Research on tutkinut 23 Google Play -kaupan Android-sovellusta ja havainnut, että mobiilisovellusten kehittäjät ovat mahdollisesti vaarantaneet yli 100 miljoonan käyttäjän henkilötiedot. Tutkimuksen perusteella lukuisat sovelluskehittäjät käyttävän väärin kolmansien osapuolten pilvipalveluja, kuten reaaliaikaisia tietokantoja, ilmoitusten hallintaohjelmia ja pilvitallennustilaa.
Vaarantuneisiin käyttäjien henkilökohtaisiin tietoihin sisältyivät muun muassa sähköpostit, chat-viestit, sijainti, salasanat ja valokuvat. Jos nämä tiedot päätyvät hakkereiden käsiin, seurauksena voi olla petoksia, henkilöllisyysvarkauksia ja virushyökkäyksiä.
Tutkimuksessa 13 Android-sovelluksen reaaliaikaisista tietokannoista löytyi julkisesti luettavissa olevaa arkaluontoista dataa käyttäjistä. Sovellusten latausmäärät vaihtelevat suuresti, mutta suosituimpia on ladattu jopa 10 miljoonaa kertaa.
Isoja ongelmia oli esimerkiksi sovellusten push-ilmoitusten kanssa. Useimmat push-ilmoitukset vaativat avaimen lähettäjän henkilöllisyyden tunnistamiseksi. CPR löysi nämä avaimet upotettuna useisiin sovelluksiin. Vaikka push-ilmoituspalvelun tiedot eivät aina ole arkaluontoisia, kyky lähettää ilmoituksia kehittäjän puolesta voi olla vastustamaton houkutus epärehellisille toimijoille.
Tutkijat löysivät monesta sovelluksesta myös pilvitallennusavaimia. CPR löysi pilvitallennusavaimia Google Play -sovelluksista, vaikka monet sovelluskehittäjät tietävät, että avainten tallentaminen sovelluksiin on huono käytäntö. CPR analysoi kymmeniä tapauksia ja löysi esimerkiksi tapauksen, jossa näytön tallennussovellus pitää sisällään tiedot, joiden avulla pääsee käsiksi pilveen tehtyihin tallennuksiin.
Chech Pointin mobiilitietoturvan tutkimusjohtaja Aviran Hazumin mukaan useat tutkituista sovelluksista antavat keräämänsä datan olla edelleen avointa. Kehittäjien pitäisi ottaa käyttöön ohjelmointikäytäntöjä, joissa kolmansien osapuolten pilvipalvelut konfiguroidaan ja integroidaan sovelluksiin kunnolla. Tutkimuksen tulosten pitäisi saada sekä käyttäjät että sovelluskehittäjät heräämään ongelmaan.