COVID-19 spårningsapp 'COVID Kaya' läcker data
En mobilapp utformad för att fungera som en Covid-19 fallspårningsplattform, med namnet 'COVID Kaya', befanns vara osäker. Plattformen användes av läkare och vårdpersonal för att hålla reda på aktiva Covid-19-fall i Filippinerna.
Forskare upptäckte sårbarheter och säkerhetshål i både mobilapplikationen och dess webbgränssnitt. Bristerna gjorde det möjligt för potentiella dåliga aktörer att få tillgång till personlig information från hälsoarbetare. Dessutom kunde patientdata också ha exponerats. Upptäckten gjordes av forskare med The Citizen Lab - en säkerhetsfokuserad avdelning vid University of Toronto.
COVID Kaya-plattformen lanserades sommaren 2020 och utformades för att göra det möjligt för hälsoarbetare på Filippinerna att få omedelbar tillgång till kollektiva uppgifter om aktiva Covid-19-fall och samordna denna information med landets hälsovårdsministerium. COVID Kaya hade både iOS- och Android-versioner samt ett gränssnitt för webbåtkomst.
Mobilapplikationerna baserades på kod som portades ut med Cordova - en utvecklingsmiljö som möjliggör export av webbfokuserade applikationer till mobila enheter.
Forskarna från The Citizen Lab hittade sårbarheter i båda mobilversionerna av applikationen som skulle möjliggöra för potentiella dåliga aktörer att få tillgång till data som normalt skulle kräva inloggningsuppgifter för superanvändare. Två säkerhetsproblem rapporterades av forskarna på Android- och webbaserade plattformar och har sedan dess lappats av COVID Kaya-utvecklingsteamet.
Webbsäkerhetsfelet tillät obehörig åtkomst till API-slutpunkter och därmed - obegränsad tillgång till namnen på tusentals hälsoarbetare som använde Kaya-plattformen. Android-versionen hade ett problem med att använda hårdkodade API-referenser, vilket effektivt gjorde det möjligt för potentiella dåliga aktörer att få tillgång till personlig information om patienter.
Tack och lov har de brister som rapporterats av The Citizen Labs lappats och de potentiellt utnyttjbara uppgifterna har inaktiverats.
Detta är bara ett annat exempel på en datasäkerhetsfråga kopplad till Covid-19-pandemin, efter många phishing-kampanjer, bedrägerier, skadlig programvara och mobilbedrägerier som på något sätt utnyttjade den globala situationen.