数百个Android应用程序发现API密钥泄漏使用户面临风险
已发现通过GooglePlay商店分发的数百个Android应用程序泄露了应用程序编程接口(API)密钥,使用户面临身份盗用的风险(在新标签页中打开)和其他威胁。

这些风险是由CloudSEK的网络安全研究人员发现的,他们使用该公司的BeVigil安全搜索引擎分析了Play商店中的600个应用程序。
总体而言,该团队发现一半(50%)泄露了三大顶级交易和电子邮件营销服务提供商的API密钥,使用户面临欺诈或诈骗的风险。
CloudSEK发现这些应用程序从MailChimp、SendGrid和Mailgun泄漏API,允许潜在的威胁参与者发送电子邮件、删除API密钥,甚至修改多因素身份验证(MFA)。CloudSEK此后将其调查结果通知了应用程序的开发人员。
在他们之间,有5400万人下载了这些应用程序,这些人现在处于危险之中。大多数潜在受害者位于美国,英国、西班牙、俄罗斯和印度也占很大一部分。
“在现代软件架构中,API将新的应用程序组件集成到现有架构中。因此,它的安全性已变得势在必行,”CloudSEK评论道。“软件开发人员必须避免将API密钥嵌入到他们的应用程序中,并应遵循安全编码和部署实践,例如标准化审查程序、轮换密钥、隐藏密钥和使用保险库。”
在这三项服务中,MailChimp可以说是最大的,通过泄露MailChimpAPI密钥,应用程序开发人员将允许威胁行为者阅读电子邮件对话、窃取客户数据、获取电子邮件列表、运行自己的电子邮件活动以及操纵促销代码。
此外,黑客可以授权连接到MailChimp帐户的第三方应用程序。研究人员总共确定了319个API密钥,其中超过四分之一(28%)有效。添加了十二个用于阅读电子邮件的键。
泄露的MailGunAPI密钥还允许威胁参与者发送和阅读电子邮件,还可以获取简单邮件传输协议(SMTP)凭证、IP地址以及各种统计数据。此外,他们还能够窃取客户邮件列表。
另一方面,SendGrid是一个通信平台,可帮助公司通过基于云的电子邮件传送平台传送交易和营销电子邮件。通过API泄漏,黑客将能够发送电子邮件、创建API密钥并控制用于访问帐户的IP地址。
推荐阅读
- alfa romeo车标含义?(阿尔法罗密欧车标)
- 华为鸿蒙os如何操作 华为鸿蒙os2.0系统官网报名入口
- 14款沃尔沃s60l二手车能买吗?(沃尔沃s60为什么贬值厉害)
- power mp3 wma converter(mp3格式转换器)软件介绍(power mp3 wma converter(mp3格式转换器))
- 42岁李贞贤宣布平安生女,网友:歌声击退山贼的那个
- 热火朝天的高铁WiFi迟迟未到(5G能否破局)
- 华为手机性价比最高是哪几款2022? 华为哪款手机性价比高最值得入手
- 进口捷豹全部车型报价?(捷豹报价大全价格表)
- 韩庚江铠同疑相恋,两人同游马尔代夫遭曝光
- 八卦格字帖软件介绍(八卦格字帖)
- 虚拟机 操作系统(操作系统整合:虚拟机管理程序的下一步)
- 比亚迪f6参数配置?(比亚迪f6)
- 奥沙利文获世锦冠军,奥沙利文得了几次世锦赛冠军
- Evel Knievel手游游戏介绍(Evel Knievel手游)
- 索尼wi1000x拆解(SONYNZW-X1000系列高清拆解图集)
- 4座硬顶敞篷跑车都有哪几款?(4门4座硬顶敞篷车推荐)
- 艺术体操团体全能决赛,艺术体操团体全能决赛中国
- 工人物语6通用修改器游戏介绍(工人物语6通用修改器)
- 简述电机换向器的工作原理图(简述电机换向器的工作原理)
- Atheros-AR5007EG无线网卡驱动软件介绍(Atheros-AR5007EG无线网卡驱动)
