smittesporing
Sensitive data fra smittesporing eksponert i systemloggen på Android-telefoner
Skal ha vært tilgjengelig for forhåndsinstallerte apper.
Da Google og Apple i fjor kom med sin felles teknologi for smittesporing på tvers av mobiltelefoner ved hjelp av bluetooth-signaler, en løsning kalt GAEN (Google apple exposure notification), så forsikret de at personvernet var godt ivaretatt.
GAEN-rammeverket, som er kjernen i nye Smittestopp og mange andre lands koronaapper, er en desentralisert løsning for smittesporing med registrering av anonymiserte data, som aldri skulle forlate mobilen.
Men det kan ha vært en sannhet med modifikasjoner. Det viser seg at data som røper om du har vært nærkontakt til personer med bekreftet covid-19, og andre sensitive data, blir lagret i systemloggen på Android-telefoner.
Der man også kan hente ut enhetens navn, MAC-adresse, samt den unike identifikatoren «advertising ID», som Google play services bruker for å spore brukere med formålet å kunne tilby persontilpasset reklame.
Flere hundre tredjepartsapper har adgang til å lese systemloggen, ifølge forskere ved mobilsikkerhetsforetaket Appcensus, som står bak avsløringene. Det skal være forhåndsinstallerte apper på Android-mobiler som har slike rettigheter.
Forfjamset av Googles respons
Forskerne har ikke påvist noen tilsvarende problemer med smittesporingen på Iphone. Appcensus understreker at det er Googles implementering, og ikke selve det tekniske rammeverket til GAEN, som er sårbart for potensielt misbruk.
Videre er forskerne klare på at det ikke foreligger noen indikasjon på at tredjepartsapper faktisk har samlet inn sensitive GAEN-data, bare at det potensielt kan ha skjedd.
Nyheten ble først omtalt på nettstedet The Markup, som har intervjuet selskapets medgründer, dr. Joel Reardon. Appcensus rapporterte om sårbarheten til Google i februar 2021, tilsynelatende uten hell.
Dette til tross for at svakheten kunne vært rettet på enkelt vis, bare ved å fjerne noen uviktige kodelinjer, ifølge ham.
– Det var en så opplagt feilfiks, så jeg ble forfjamset når det ikke ble ansett som det, sier Joel Reardon til The Markup.
Google later til å ha tatt sårbarheten på alvor først etter at nettstedet tok kontakt. Googles talsperson José Castañeda blir sitert på følgende:
– Vi ble varslet om et problem der bluetooth-indikatorene var midlertidig tilgjengelige for spesifikke applikasjoner på systemnivå for feilsøkingsformål, og da begynte vi umiddelbart med å rulle ut en fiks for å håndtere dette.
Ble varslet av EU 22. april
Pål Solerød som er informasjonssikkerhetsleder i Folkehelseinstituttet (FHI) sier til Digi.no at de har kjent til sårbarheten i GAEN-rammeverket siden 22. april. Da fikk de en henvendelse fra sekretariatet i EUs E-helsenettverk, og tilgang til rapporten som beskriver sårbarheten.
– Det er ikke noe vi får gjort med denne sårbarheten, ettersom den ligger i GAEN-rammeverket og ikke i Smittestopp-appen, men etter det Google har opplyst på vårt arbeidsrom for Smittestopp-appen i Slack, har de jobbet med en fiks i lengre tid, som de regner med vil være rullet ut i løpet av noen få dager, sier han.
I og med at feilen ikke ligger i appen, er det ikke nok å avinstallere Smittstopp-appen for å unngå å rammes av sårbarheten. Det er selve GAEN-rammeverket som må deaktiveres.
Solerød sier de ser på sårbarheten som en alvorlig sårbarhet som bør fjernes så fort som mulig. I og med at fiksen fra Google ser ut til å være i ferd med å rulles ut, og det ikke er kommet meldinger om at sårbarheten er utnyttet, kommer imidlertid ikke det som er avdekket til å få noen konsekvens for bruken og utrullingen av Smittestopp-appen foreløpig.
Feilen skal ligge i de såkalte Rolling proximity identifiers-nøklene, enveisnøklene som Smittestopp-brukere utveksler med andre app-brukere. Disse nøklene endres hver 15. minutt for å ivareta anonymitet, og for å misbruke svakheten må man derfor trolig kombinere sårbarheten med data fra andre apper - for eksempel GPS-data, som ikke lagres i GAEN - og trolig også kombinere data fra mange mobiltelefoner, for at sårbarheten skal kunne brukes til identifisering.
– Men teoretisk er det en mulighet for at sårbarheten kan ha blitt utnyttet, og vi vil derfor fortløpende vurdere om det får konsekvenser for Smittestopp-appen. Men inntil videre fortsetter arbeidet med appen som før, sier Solerød.
Google lover fiks
Foreløpig har FHI bare informert om sårbarheten i sin åpne Smittestopp-kanal i Slack. Der opplyser de at kollegene deres i Danmark har fått melding fra Google om at utrullingen av en oppdatering som skal fjerne sårbarheten begynte for flere uker siden, og vil bli fullført i løpet av de kommende dagene.
I kanalen blir sårbarheten diskutert, og en mulig konsekvens som nevnes, er at Facebook og andre preinstallerte ad-networkapper kan sende ut systemloggen med sensitive data.
Solerød sier til Digi.no at både FHI og andre lands helsemyndigheter vil gå ut med mer informasjon om den avdekkede sårbarheten i dag, og han ser ikke bort fra at saken får et etterspill mellom verdens helsemyndigheter og Google.
Men første skritt er å få rullet ut fiksen som fjerner sårbarheten, få oversikt over hvordan fiksen virker i de ulike telefonene, og skaffe oss full oversikt over konsekvensene av sårbarheten.
Relatert artikkel