Teknologi
EFF avslører: Populære Android-apper lekker posisjonen din til annonsører uten at noen vet det
Fire annonsørkoder samler inn posisjonen din i det skjulte, selv om appen får tillatelsen.
Electronic Frontier Foundation (EFF) offentliggjorde 4. august en rapport som viser at flere av verdens største annonse-verktøy for Android automatisk sluker brukernes posisjon i det øyeblikket appen får posisjonstillatelse. Verken apputvikleren eller brukeren blir spurt.
Mekanismen er enkel og skummel: Android skiller ikke mellom appen du har lastet ned og de ferdige kodebitene, såkalte SDK-er, som utvikleren har limt inn for å tjene penger på annonser. Sier du ja til at appen kan bruke posisjonen din, sier du samtidig ja til at annonsekoden inne i appen kan gjøre det samme.
Fire annonseverktøy tar posisjonen av seg selv
EFF navngir fire aktører som samler inn posisjon som standardinnstilling: InMobi, BidMachine, HyBid fra Verve og Petal Ads fra Huawei. Til sammen når de milliarder av brukere gjennom titusenvis av apper.
InMobi er alene innebygd i apper med over to milliarder brukere i mer enn 150 land, ifølge selskapets egen dokumentasjon. HyBid oppgir at koden ligger i mer enn 10.000 apper og når 1,5 milliarder brukere, mens Huaweis Petal Ads er tilstede i over 85.000 apper.
Les også: Aston Martin i knipe: Kreditorer med krav på 17 milliarder truer med søksmål
EFF trekker frem to konkrete eksempler som viser hvor bredt dette treffer helt vanlige mobilbrukere. Appen QR Scanner er lastet ned mer enn 50 millioner ganger, mens GPS Speedometer har over 10 millioner nedlastinger. Begge sendte presise posisjonsdata til BidMachine uten å opplyse om det i Google Play-butikkens sikkerhetsseksjon.
«Standardinnstillinger er avgjørende»
EFF-teknolog Lena Cohen mener ansvaret ligger hos annonseselskapene som bygger verktøyene.
«Standardinnstillinger er avgjørende, ikke bare for brukere, men også for apputviklere. Hvis apputviklere ikke er nøye med hvordan annonseverktøyene deres deler posisjon, kan de utilsiktet eksponere brukernes posisjonsinformasjon,» sier hun i pressemeldingen.
Kollega Bill Budington, seniorteknolog i EFF, peker på hva dataene faktisk brukes til når de først har forlatt telefonen.
Les også: BMW iX3 er første bil gjennom Euro NCAPs nye test: Kineserne scoret høyere
«Når utviklere lar annonse-SDK-er samle posisjonsdata, utsetter de brukerne for langt mer enn skumle annonser. Posisjonsinformasjon fra annonseindustrien har blitt brukt til ICE-etterforskninger, globale spionverktøy, avsløring av en homofil prest, sporing av fagforeningsorganisatorer og sporing av amerikansk militærpersonell,» sier Budington.
Grunnen til at annonsørene vil ha koordinatene dine er banal: mer penger. InMobi opplyser i egen dokumentasjon at «posisjonsberikede visninger typisk gir høyere inntekter». Presise posisjonsdata på Android kan snevre deg inn til rundt 50 meter, i noen tilfeller helt ned til tre meter.
Slik strammer du inn tillatelsene på Android
Nordmenn kan begrense skaden på under et minutt gjennom Androids innebygde tillatelseskontroll. På nyere Android-versjoner ligger innstillingen under Innstillinger, Sikkerhet og personvern, Personvern og deretter Tillatelseskontroll.
Der kan du gå inn på Posisjon og se hvilke apper som faktisk har fått tilgang. Tre tommelfingerregler er verdt å notere seg:
Les også: Nederlandske økonomer vil heve bensinavgiften: Pengene skal gi lavinntektsgrupper elbil
Bruk «kun mens appen er i bruk». Alternativet «Tillat alltid» gir SDK-en anledning til å hente posisjon også når appen ligger i bakgrunnen, og bør reserveres til apper som faktisk trenger det, for eksempel navigasjon.
Vær ekstra på vakt mot enkle verktøy. Kategorier som QR-skannere, kompass, lommelykter, kalkulatorer og lignende hjelpeapper har sjelden noen reell grunn til å vite hvor du står. Får de likevel posisjonstilgang, er det ofte SDK-en, ikke appen, som drar nytten.
Velg «Omtrentlig» der det er mulig. For værapper og andre tjenester som bare trenger å vite hvilken by du befinner deg i, gir det ingen mening å slippe til presis posisjon.
Datatilsynet har lenge advart om samme mekanisme og påpeker at spill- og underholdningsapper ofte samler inn posisjon uten at det er nødvendig for tjenesten, for så å selge informasjonen videre til tredjepart uten at brukeren skjønner rekkevidden av samtykket.
Les også: TikTok-trenden som fyller reparatørenes lommer: Slik ødelegger du iPhone innenfra
EFF konkluderer med at problemet ikke lar seg løse av forbrukere alene. Både utviklere, tilsynsmyndigheter og lovgivere må stramme inn hvordan annonseverktøy får lov til å behandle posisjon som standard, mener organisasjonen.
Les også: Ekstra tyverisikring gjør bilen lettere å stjele: 2,2 millioner biler har farlig Bluetooth-hull

