Для анализа эксперты взяли популярные сервисы знакомств: Tinder, Bumble, OK Cupid, Badoo, Mamba, Zoosk, Happn, WeChat и Paktor. Они рассматривали приложения для Android и iOS. Как выяснилось, злоумышленники могут через эти сервисы без проблем найти страницу пользователя в соцсети, электронную почту, перехватить фотографии и даже получить доступ к аккаунту.
Раскрытие личности и преследование
Самое безобидное, что могут сделать злоумышленники — найти профиль человека из сервиса знакомств в соцсети. Выяснилось, что это очень просто. Так, например, в Tinder многие добавляют сведения о работе или образовании — это дает 60-процентную вероятность найти пользователя в соцсети, даже если он использует псевдоним.
В приложении Happn, например, можно найти профиль пользователей Facebook, даже если они не указывали никакую информацию о себе и используют псевдоним. У сервиса есть функция поиска людей, если злоумышленники немного модифицируют поисковой запрос, то можно найти имена и фамилии любого пользователя в Facebook.
А сервис Paktor, например, плохо скрывает электронную почту пользователей. Для кражи информации злоумышленнику достаточно отследить трафик приложения — так можно найти почту любого человека.
Злоумышленники могут использовать профиль в соцсети, например, для преследования — так называемого сталкинга.
Отследить человека
Некоторые приложения для знакомств позволяют найти местоположение человека из сервиса знакомств. Например, мессенджер WeChat позволяет посмотреть расстояние до собеседника. А приложение сервиса Happn показывает не только местоположение другого человека, но и сколько раз вы были с ним рядом.
Местоположение пользователя можно использовать для грабежа или слежки — это опасно.
Кража сообщений и доступ к аккаунту
Многие приложения для знакомств совсем или почти не используют защищенный протокол передачи данных с шифрованием. Поэтому, если человек пользуется общественным интернетом, злоумышленники могут легко получить доступ ко множеству данных. Например, в сервисе Mamba так можно зайти на аккаунт жертвы и просматривать и писать сообщения от ее имени. А в приложении Tinder можно перехватить фотографии пользователя.
Также большей части приложений для знакомств на Android можно легко предоставить поддельный сертификат. Для этого достаточно принудить жертву установить сертификат с помощью обмана. И тогда в Tinder можно перехватить токен от Facebook, с помощью которого легко получить временный доступ к аккаунту в соцсети.
Читайте также: Эксперты назвали самые популярные способы обмана в интернете