Die Olympia-App 2022, die alle Teilnehmer herunterladen müssen, ist ein Sicherheitsalptraum, finden Forscher

Eine App, die Besucher der Olympischen Spiele 2022 in Peking herunterladen müssen, ist laut einem neuen Bericht ebenfalls ein Albtraum für die Cybersicherheit, der einen Großteil der gesammelten Daten preiszugeben droht.
MY2022 , die obligatorische App für Besucher der diesjährigenWinterspiele, bietet eine Vielzahl von Diensten – darunter Tourismusempfehlungen, Covid-bezogene Gesundheitsüberwachung und GPS-Navigation. Es wurde vom Pekinger Organisationskomitee entworfenund gehört offiziell einem staatlich unterstützten chinesischen Unternehmen, der Beijing Financial Holdings Group. Während die App ein erweitertes Besuchererlebnis bieten soll, fanden Forscher heraus, dasssie auch eine Fülle von persönlichen Informationen über ihre Benutzer sammelt, für deren Sicherung sie anscheinend keinen Aufwand aufwendet.
Laut einem neuen Bericht von Digitalforschern des Citizen Lab an der University of Toronto ist die App so unsicher, dass sie möglicherweise gegen Chinas eigenes Datenschutzgesetz verstößt, das chinesische Gesetz zum Schutz personenbezogener Daten, das Ende letzten Jahres in Kraft getreten ist und sein soll Gewährleistung des grundlegenden Datenschutzes für chinesische Bürger. Die App verstößt möglicherweise auch gegen die Google-Richtlinie zu unerwünschter Software , die dabei hilft, bösartige Apps im Android-Ökosystem auszusortieren, sowie gegen die App Store-Richtlinien von Apple, stellt der Bericht fest.
Die Forscher untersuchten Version 2.0.0 für iOS und Version 2.0.1 für Android und stellten fest, dass beide unter ähnlichen Mängeln bei der Handhabung von Datenverschlüsselung und -übertragung zu leiden schienen.
Laut Citizen Lab kann die App SSL-Zertifikate oft nicht validieren – was bedeutet, dass sie nicht überprüft, wohin sie die übertragenen Daten tatsächlich sendet. Dies bereitet Benutzer auf potenzielle Man - in-the- Middle- Cyberangriffe vor , bei denen ein Angreifer eine Verbindung zu einer legitimen Website fälschen und dadurch von der App gesendete Daten stehlen könnte. Gleichzeitig stellten die Forscher fest, dass die App auch bestimmte Arten von Metadaten ohne jegliche Art von SSL-Verschlüsselung oder anderem Sicherheitsschutz überträgt – was sie in bestimmten Fällen für die Öffentlichkeit offen lässt.
Zusammenfassend lässt sich sagen, dass MY2022 trotz des Sammelns großer Mengen sensibler Gesundheits- und Reiseinformationen über seine Benutzer (denken Sie an: Passdaten, Krankengeschichte, demografische Daten usw.) keine Sicherheitsvorkehrungen zu ihrem Schutz hat. Forscher sagen, dass sie diese Probleme vor mehr als einem Monat, am 3. Dezember, dem Pekinger Organisationskomitee offengelegt haben, aber nie eine Antwort erhalten haben.
Wir haben das Pekinger Organisationskomitee um einen Kommentar zu dieser Geschichte gebeten und werden es aktualisieren, wenn sie antworten.
Während das Pekinger Komitee Citizen Lab nie geantwortet hat, hat es kürzlich eine neuere Version der App – 2.0.5 für iOS – herausgebracht, die nicht nur keines der gemeldeten Sicherheitsprobleme behebt, sondern anscheinend eine neue eingeführt hat: die neueste Version der App enthält eine neue Funktion namens Green Health Code, die für den Umgang mit Reisedokumenten und Gesundheitsdaten entwickelt wurde, die – wie ihre anderen Funktionen – Daten unsicher übertragen, schreiben Forscher.
Angesichts von Chinas Status als Überwachungsgigant könnte es verlockend sein, dieses schäbige Sicherheitsdesign als eine Art zielgerichtete Verschwörung der chinesischen Regierung zu sehen, um Besucherinformationen aufzusaugen. Und während MY2022 verdächtig erscheinen mag, folgert Citizen Lab, dass es etwas ganz weniger Unheimliches sein könnte. Sie stellen fest, dass viele der Daten, die für Diebstahl anfällig sind, bereits offen von der chinesischen Regierung gesammelt werden (die Datenschutzrichtlinie der App erklärt dies) – es gäbe also wenig Grund, eine Überwachungslösung zu implementieren. Der Bericht stellt auch fest, dass die digitale Sicherheit im chinesischen App-Ökosystem insgesamt nicht so gut ist , und daher könnte es sein, dass die MY2022-Entwickler einfach eine beschissene App erstellt haben, keine hinterhältige.
„Wir glauben, dass ein so weit verbreiteter Mangel an Sicherheit weniger wahrscheinlich das Ergebnis einer großen Regierungsverschwörung ist, sondern eher das Ergebnis einer einfacheren Erklärung wie unterschiedlicher Prioritäten für Softwareentwickler in China“, schreiben Forscher über die Sicherheitsmängel .