Архитектура Android позволяет встроенному SDK пользоваться разрешениями основной программы, а более точные координаты делают пользователя дороже для рекламодателей.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Разрешение на геолокацию, которое пользователь выдаёт приложению ради навигации, погоды или измерения скорости, может открыть доступ к координатам совсем другой компании. Исследование Electronic Frontier Foundation показало , что встроенные в Android-приложения рекламные библиотеки способны автоматически получать местоположение вместе с самим приложением и отправлять координаты в рекламную экосистему. Пользователь при этом может даже не знать, что данные уходят рекламодателям и брокерам.
Проблема связана с устройством Android. Пользователь разрешает доступ к местоположению всему приложению, а отдельного разрешения для встроенного рекламного SDK система не выдаёт. Поэтому сторонняя библиотека внутри программы получает те же возможности. Разработчику даже не обязательно специально передавать координаты рекламной сети. При определённых настройках SDK сделает всё самостоятельно.
EFF изучила документацию десятков рекламных SDK и отдельно выделила четыре системы, где сбор геолокации может работать по умолчанию после получения приложением соответствующего разрешения. В список попали InMobi, BidMachine, HyBid от Verve и Petal Ads от Huawei. По данным разработчиков самих платформ, такие библиотеки используются в тысячах приложений и потенциально охватывают миллиарды устройств.
Особенно показательно работает InMobi. Документация компании сообщает, что SDK автоматически передаёт доступные сигналы местоположения. Разработчик может отключить функцию, однако InMobi одновременно рекомендует оставлять геолокацию включённой, поскольку рекламные показы с данными о местоположении обычно приносят больше денег. Компания также советует запрашивать точное местоположение для более точного рекламного таргетинга.
EFF обнаружила похожую ситуацию у BidMachine. Документация SDK ранее утверждала, что точные координаты не собираются, однако технический анализ приложений QR Scanner и GPS Speedometer показал передачу точных координат на домен BidMachine. После обращения исследователей компания исправила документацию и указала, что SDK действительно получает точное местоположение, если пользователь разрешил приложению соответствующий доступ. При этом QR Scanner скачали более 50 млн раз, а GPS Speedometer более 10 млн раз.
Исследователи не нашли в этих двух приложениях отдельного предупреждения о передаче координат рекламной компании. В разделах Google Play, посвящённых безопасности данных, также не было указано, что приложения могут делиться геолокацией с третьими сторонами. Пользователь мог разрешить GPS ради основной функции программы, не подозревая, что тем же разрешением воспользуется рекламный код.
Рекламные SDK интересуются координатами не только ради показа объявления поблизости. Данные могут попадать в системы автоматических рекламных аукционов RTB, где информация о пользователе передаётся множеству участников торгов. Брокеры геолокационных данных способны участвовать в таких аукционах не ради покупки рекламы, а ради сбора сведений из рекламных запросов. В результате маршрут конкретного человека может пройти длинную цепочку компаний, с которыми владелец телефона никогда сознательно не взаимодействовал.
Риски давно вышли за пределы навязчивой рекламы. По данным EFF, геолокационные сведения из рекламной индустрии уже использовали при расследованиях американской иммиграционной службы ICE, в коммерческих инструментах слежки, для наблюдения за профсоюзными активистами и американскими военнослужащими. Взлом брокера Gravy Analytics в 2025 году также показал, что источниками геолокационных данных могли служить тысячи приложений, причём некоторые разработчики заявляли, что никогда не сотрудничали с Gravy Analytics напрямую.
EFF призывает разработчиков проверять поведение всех сторонних SDK и вручную отключать ненужный сбор данных. Исследователи считают сам подход с передачей координат по умолчанию опасным. Пользователь, который разрешил приложению узнать местоположение, не давал тем самым осознанного согласия рекламным сетям и брокерам строить историю его перемещений.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Разрешение на геолокацию, которое пользователь выдаёт приложению ради навигации, погоды или измерения скорости, может открыть доступ к координатам совсем другой компании. Исследование Electronic Frontier Foundation показало , что встроенные в Android-приложения рекламные библиотеки способны автоматически получать местоположение вместе с самим приложением и отправлять координаты в рекламную экосистему. Пользователь при этом может даже не знать, что данные уходят рекламодателям и брокерам.
Проблема связана с устройством Android. Пользователь разрешает доступ к местоположению всему приложению, а отдельного разрешения для встроенного рекламного SDK система не выдаёт. Поэтому сторонняя библиотека внутри программы получает те же возможности. Разработчику даже не обязательно специально передавать координаты рекламной сети. При определённых настройках SDK сделает всё самостоятельно.
EFF изучила документацию десятков рекламных SDK и отдельно выделила четыре системы, где сбор геолокации может работать по умолчанию после получения приложением соответствующего разрешения. В список попали InMobi, BidMachine, HyBid от Verve и Petal Ads от Huawei. По данным разработчиков самих платформ, такие библиотеки используются в тысячах приложений и потенциально охватывают миллиарды устройств.
Особенно показательно работает InMobi. Документация компании сообщает, что SDK автоматически передаёт доступные сигналы местоположения. Разработчик может отключить функцию, однако InMobi одновременно рекомендует оставлять геолокацию включённой, поскольку рекламные показы с данными о местоположении обычно приносят больше денег. Компания также советует запрашивать точное местоположение для более точного рекламного таргетинга.
EFF обнаружила похожую ситуацию у BidMachine. Документация SDK ранее утверждала, что точные координаты не собираются, однако технический анализ приложений QR Scanner и GPS Speedometer показал передачу точных координат на домен BidMachine. После обращения исследователей компания исправила документацию и указала, что SDK действительно получает точное местоположение, если пользователь разрешил приложению соответствующий доступ. При этом QR Scanner скачали более 50 млн раз, а GPS Speedometer более 10 млн раз.
Исследователи не нашли в этих двух приложениях отдельного предупреждения о передаче координат рекламной компании. В разделах Google Play, посвящённых безопасности данных, также не было указано, что приложения могут делиться геолокацией с третьими сторонами. Пользователь мог разрешить GPS ради основной функции программы, не подозревая, что тем же разрешением воспользуется рекламный код.
Рекламные SDK интересуются координатами не только ради показа объявления поблизости. Данные могут попадать в системы автоматических рекламных аукционов RTB, где информация о пользователе передаётся множеству участников торгов. Брокеры геолокационных данных способны участвовать в таких аукционах не ради покупки рекламы, а ради сбора сведений из рекламных запросов. В результате маршрут конкретного человека может пройти длинную цепочку компаний, с которыми владелец телефона никогда сознательно не взаимодействовал.
Риски давно вышли за пределы навязчивой рекламы. По данным EFF, геолокационные сведения из рекламной индустрии уже использовали при расследованиях американской иммиграционной службы ICE, в коммерческих инструментах слежки, для наблюдения за профсоюзными активистами и американскими военнослужащими. Взлом брокера Gravy Analytics в 2025 году также показал, что источниками геолокационных данных могли служить тысячи приложений, причём некоторые разработчики заявляли, что никогда не сотрудничали с Gravy Analytics напрямую.
EFF призывает разработчиков проверять поведение всех сторонних SDK и вручную отключать ненужный сбор данных. Исследователи считают сам подход с передачей координат по умолчанию опасным. Пользователь, который разрешил приложению узнать местоположение, не давал тем самым осознанного согласия рекламным сетям и брокерам строить историю его перемещений.
- Источник новости
- www.securitylab.ru