{"id":198353,"date":"2017-12-06T09:42:00","date_gmt":"2017-12-06T08:42:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=198353"},"modified":"2020-12-24T01:33:52","modified_gmt":"2020-12-24T00:33:52","slug":"keyboard-app-ai-type-sammelt-daten-diese-sind-geleakt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/06\/keyboard-app-ai-type-sammelt-daten-diese-sind-geleakt\/","title":{"rendered":"Keyboard-App ai.type sammelt Daten, diese sind geleakt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Datenschutz-GAU: Die popul\u00e4re Tastatur-App ai.type sammelt unter Android und iOS pers\u00f6nliche Daten der Nutzer. Und dann sichern die Betreiber den Server nicht ab, so dass diese pers\u00f6nlichen Daten von 31 Millionen Benutzern nun \u00f6ffentlich sind. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/03fd8cfe198142c2b324585624fc0cbe\" width=\"1\" height=\"1\"\/>Es ist mal wieder eine Geschichte, die zeigt, dass das App-Modell kaputt ist. Aber die Nutzer haben selbst schuld \u2013 da wird eine App vorgestellt, und alle st\u00fcrzen sich wie die Lemminge drauf. Keiner bedenkt, dass man sich damit quasi einen Trojaner auf das Android-Ger\u00e4t holt. <\/p>\n<h2>ai.type Free Tastatur + Emoji<\/h2>\n<p>Sucht man nach dem Begriff ai.type Free Tastatur st\u00f6\u00dft man nicht nur bei <a href=\"https:\/\/web.archive.org\/web\/20190602210334\/https:\/\/play.google.com\/store\/apps\/details?id=com.aitype.android&amp;hl=de\" target=\"_blank\" rel=\"noopener noreferrer\">Google Play Store<\/a>, sondern bei vielen deutschsprachigen Sites auf 'Empfehlungen' f\u00fcr die Android-Tastatur-App. Selbst bei heise.de habe ich <a href=\"https:\/\/www.heise.de\/download\/product\/ai.type-plus-tastatur-app-fuer-android-94959\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> gefunden. Die App ist dort sogar als kostenpflichtig angegeben. Bei heise.de liest man:<\/p>\n<blockquote>\n<p>Die <b>ai.type Plus Tastatur &#8211; App f\u00fcr Android<\/b> kommt mit einer Grammatikpr\u00fcfung, Wort-Vorhersage- und Auto-Korrektur daher. Die Tastatur-App umfasst verschiedene Themes und bietet weitere Benutzeranpassungen. Anstatt zu Tippen, kann man mit dem Finger f\u00fcr die Eingabe auch von Buchstabe zu Buchstaben gleiten und erg\u00e4nzend l\u00e4sst sich der Text diktieren.<\/p>\n<\/blockquote>\n<p>Und auf der Google Play Store-Seite liest man:<\/p>\n<blockquote>\n<p><b>ai.type<\/b> ist die intelligenteste <b>personalisierteste<\/b> Tastatur f\u00fcr Smartphones und Tablets. Mit weltweit mehr als 40 Millionen Nutzer revolutionieren wir das Messaging-Erlebnis.<br \/>Mit unserer App k\u00f6nnen Sie <b>besser und schneller<\/b> tippen, indem es Ihren Schreibstil lernt. Sie k\u00f6nnen Ihre Tastatur nach Belieben <b>anpassen<\/b> und <b>personalisieren<\/b>.<\/p>\n<\/blockquote>\n<p>Ist nat\u00fcrlich klar, dass der hippe Android-Nutzer (und iOS-User) diese App braucht. Dass eine Tastatur bei Android oder iOS im Lieferumfang dazu geh\u00f6rt und dass jede Tastatur potentiell alles aufzeichnen kann, was der Nutzer so am Ger\u00e4t treibt \u2013 irgendwie geschenkt. Und da der Entwickler von ai.type zum Datenschutz folgendes schreibt:  <\/p>\n<blockquote>\n<p><b>Datenschutz<\/b> \u2013 Ihr Datenschutz ist uns wichtig. Wir geben nie Ihre Daten frei oder erfassen Ihre Passw\u00f6rter. Texte bleiben verschl\u00fcsselt und privat.<\/p>\n<\/blockquote>\n<p>gibt einem nat\u00fcrlich ein gutes Gef\u00fchl. Auf <a href=\"https:\/\/web.archive.org\/web\/20201127012116\/http:\/\/aitype.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">der Entwicklerseite<\/a> erf\u00e4hrt man, dass die Firma 2010 gegr\u00fcndet wurde \u2013 die Entwickler sitzen laut Google in Houston in den USA \u2013 die Firma wurde aber von Israelis gegr\u00fcndet.  <\/p>\n<h2>Kromtech Security st\u00f6\u00dft auf die Daten<\/h2>\n<\/p>\n<p>Das Kromtech Security Center hat diesen Fall aufgedeckt und in <a href=\"https:\/\/mackeepersecurity.com\/post\/virtual-keyboard-developer-leaked-31-million-of-client-records\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Blog-Beitrag<\/a> ver\u00f6ffentlicht. Bei Recherchen im Web hat man eine riesige Menge an Kundendateien entdeckt, die \u00f6ffentlich zug\u00e4nglich sind. Die Forscher konnten auf die Daten und Details von 31.293.959 Nutzern zugreifen. Ursache war eine fehlkonfigurierte MongoDB-Datenbank, die nicht durch ein Kennwort vor unberechtigten Zugriffen gesichert war.&nbsp; <\/p>\n<p>Die falsch konfigurierte MongoDB-Datenbank scheint, so schreiben die Forscher, zu Ai.Type zu geh\u00f6ren, einem <u>Tel Aviv-basierten Startup<\/u>, das eine personalisierte Tastatur f\u00fcr Mobiltelefone und Tablets f\u00fcr Android- und iOS-Ger\u00e4te entwirft und entwickelt. Die Android-App hat wohl 40 Millionen Downloads. Das Unternehmen plant, sogenannte Matching Bots zu integrieren. Wenn ein Benutzer seine Konversation eintippt, kann der Bot auf der Tastatur Vorschl\u00e4ge unterbreiten. <\/p>\n<h2>Schock: Die App sammelt alles<\/h2>\n<p>Als die Sicherheitsforscher die App Ai.Type installierten, waren sie schockiert, als sie feststellten, dass die Benutzer \"Full Access\" f\u00fcr alle ihre auf dem iPhone gespeicherten Daten, einschlie\u00dflich aller Tastaturdaten, die in der Vergangenheit und Gegenwart gespeichert waren, zulassen m\u00fcssen. Es wirft die Frage auf, warum sollte eine Tastatur und Emoji-Anwendung die gesamten Daten des Telefons oder Tabletts des Benutzers erfassen m\u00fcssen? <\/p>\n<p>Basierend auf der durchgesickerten Datenbank scheinen die Macher von Ai.Type alles zu sammeln, was sie auf den Ger\u00e4ten kriegen k\u00f6nnen, von Kontakten bis hin zu Tastenanschl\u00e4gen. Dies ist eine schockierende Menge an Informationen \u00fcber ihre Benutzer, die davon ausgehen, dass sie eine einfache Tastaturanwendung erhalten.&nbsp; <\/p>\n<h2>Das Leak \u2013 Einblick in die Datensammlung<\/h2>\n<p>Die Kromtech Security-Forscher schreiben, dass Ai.Type versehentlich ihre gesamte Mongo-Datenbank mit 577 GB Daten f\u00fcr jeden mit einer Internetverbindung zug\u00e4nglich gemacht habe. Als die Forscher auf die Datenbank stie\u00dfen, wurde deutlich, auf wie viele Daten die Leute von Ai.Type zugreifen. Es ist quasi eine Fundgrube an Daten, von denen durchschnittliche Benutzer nicht erwarten, dass sie von ihrem Handy oder Tablett extrahiert oder erfasst werden. Hier die Liste der Grausamkeiten, was in der Datenbank steckt:<\/p>\n<ul>\n<li><strong>Kundenregistrierung:<\/strong> Client-Dateien, die die pers\u00f6nlichen Daten von 31.293.959 Benutzern enthielten, die eine virtuelle Tastatur vom Typ ai.type installiert haben.  <\/li>\n<li>Dabei handelt es sich um hochsensible und identifizierbare Informationen wie: Telefonnummer, vollst\u00e4ndiger Name des Eigent\u00fcmers, Ger\u00e4tename und Modell, Name des Mobilfunknetzes, SMS-Nummer, Bildschirmaufl\u00f6sung, aktivierte Benutzersprachen, Android-Version, IMSI-Nummer, IMEI-Nummer (eine eindeutige Nummer, die jedem einzelnen Mobiltelefon zugewiesen wird), E-Mails, die mit dem Telefon verbunden sind, Land des Wohnsitzes, Links und die Informationen, die mit den Profilen der sozialen Medien verbunden sind (Geburtsdatum, Titel, E-Mails usw.).) und Foto (Links zu Google+, Facebook etc.), IP (falls vorhanden), Standortdetails (Long\/Lat).  <\/li>\n<li><strong>Telefonbuch und Kontakteintr\u00e4ge:<\/strong> 6.435.813 Datens\u00e4tze, die Daten aus den Kontaktb\u00fcchern der Benutzer enthielten, einschlie\u00dflich Namen (wie urspr\u00fcnglich eingegeben) und Telefonnummern, insgesamt mehr als 373 Millionen Datens\u00e4tze, die von den Telefonen der registrierten Benutzer abgeschabt wurden, darunter alle ihre Kontakte, die in einem verkn\u00fcpften Google-Konto gespeichert bzw. synchronisiert wurden.<\/li>\n<\/ul>\n<p><img decoding=\"async\" title=\"Kontaktdaten\" alt=\"Kontaktdaten\" src=\"https:\/\/static.mackeepersecurity.com\/image\/upload\/tmp_8d5e19691d2ac3288856012978222aa3.png\"\/><br \/>(Quelle: <a href=\"https:\/\/mackeepersecurity.com\/post\/virtual-keyboard-developer-leaked-31-million-of-client-records\" target=\"_blank\" rel=\"noopener noreferrer\">Kromtech Security<\/a>)<\/p>\n<p>In der Datenbank wurden weitere Daten unter dem Titel 'old database' gefunden. Die obige Abbildung zeigt, dass die in der MongoDB-Datenbank in Tabellen abgelegten Daten, gegen\u00fcber den Datenschutzzusicherungen des Unternehmens, keinesfalls verschl\u00fcsselt sind. <\/p>\n<p>Der Fall zeigt, dass man eigentlich keine Drittanbieter-Apps mehr auf seinen Mobilger\u00e4ten installieren darf. Damit ist dies der Todessto\u00df f\u00fcr das App-Modell und das gesamte Mobilger\u00e4tegesch\u00e4ft \u2013 denn damit werden wir wirklich gl\u00e4sern. Und selbst Leute, die kein Mobilger\u00e4t besitzen, sich aber in einem Adressbuch auf einem solchen Ger\u00e4t befinden, geraden in diesen Sog. Wie hei\u00dft es so sch\u00f6n: Daten sind das neue \u00d6l \u2026 (<a href=\"https:\/\/thehackernews.com\/2017\/12\/keyboard-data-breach.html\" target=\"_blank\" rel=\"noopener noreferrer\">via<\/a>)<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/04\/android-ios-auf-chinesische-spyware-apps-berprfen\/\">Android \/ iOS auf chinesische Spyware-Apps \u00fcberpr\u00fcfen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/11\/29\/neues-nsa-leak-material-auf-offenem-aws-server-gefunden\/\">Neues NSA-Leak\u2013Material auf offenem AWS-Server gefunden<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/11\/22\/uber-datenleak-millionen-nutzerdaten-gestohlen\/\">Uber-Datenleak: Millionen Nutzerdaten gestohlen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/08\/02\/leakerlocker-android-malwaredoxware\/\">LeakerLocker: Android Malware\/Doxware<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/04\/14\/shadow-broker-leak-nsa-hat-banken-ber-swift-gehackt\/\">Shadow Broker Leak: NSA hat Banken \u00fcber SWIFT gehackt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Datenschutz-GAU: Die popul\u00e4re Tastatur-App ai.type sammelt unter Android und iOS pers\u00f6nliche Daten der Nutzer. Und dann sichern die Betreiber den Server nicht ab, so dass diese pers\u00f6nlichen Daten von 31 Millionen Benutzern nun \u00f6ffentlich sind.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,440,426],"tags":[4308,4346,5535,451,4330,4328],"class_list":["post-198353","post","type-post","status-publish","format-standard","hentry","category-android","category-ios","category-sicherheit","tag-android","tag-app","tag-datenleck","tag-datenschutz","tag-ios","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198353","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=198353"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198353\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=198353"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=198353"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=198353"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}