COVID-19 Tracking App 'COVID Kaya' lækker data
En mobilapp designet til at fungere som en Covid-19 sagssporingsplatform, ved navn 'COVID Kaya', viste sig at være usikker. Platformen blev brugt af læger og sundhedspersonale til at holde styr på aktive Covid-19 tilfælde i Filippinerne.
Forskere opdagede sårbarheder og sikkerhedshuller i både mobilapplikationen såvel som dens webgrænseflade. Manglerne tillod potentielle dårlige aktører at få adgang til de personlige oplysninger fra sundhedsarbejdere. Derudover kunne patientdata også have været eksponeret. Opdagelsen blev foretaget af forskere med The Citizen Lab - en sikkerhedsfokuseret afdeling af University of Toronto.
COVID Kaya-platformen blev lanceret i sommeren 2020 og var designet til at give sundhedsarbejdere i Filippinerne mulighed for øjeblikkelig adgang til kollektive data om aktive Covid-19-sager og koordinere disse oplysninger med landets sundhedsministerium. COVID Kaya havde både iOS- og Android-versioner samt en grænseflade til internetadgang.
Mobilapplikationerne var baseret på kode, der blev portet ved hjælp af Cordova - et udviklingsmiljø, der muliggør eksport af webfokuserede applikationer til mobile enheder.
Forskerne fra The Citizen Lab fandt sårbarheder i begge mobile versioner af applikationen, der ville give potentielle dårlige aktører adgang til data, der normalt ville kræve superbruger loginoplysninger. To sikkerhedssårbarheder blev rapporteret af forskerne på Android- og webbaserede platforme og er siden blevet patchet af COVID Kaya-udviklingsteamet.
Internetsikkerhedsfejl tillod uautoriseret adgang til API-slutpunkter og dermed - ubegrænset adgang til navnene på tusinder af sundhedsarbejdere, der brugte Kaya-platformen. Android-versionen havde et problem med at bruge hardcodede API-legitimationsoplysninger, som effektivt tillod potentielle dårlige aktører at få adgang til personlige oplysninger om patienter.
Heldigvis er fejlene rapporteret af The Citizen Labs blevet patched, og de potentielt udnyttelige legitimationsoplysninger er blevet deaktiveret.
Dette er blot endnu et eksempel på et datasikkerhedsproblem i forbindelse med Covid-19-pandemien efter adskillige phishing-kampagner, svindel, malware-stammer og mobile svindel, der på en eller anden måde udnyttede den globale situation.