AccuWeather est l'un des services météorologiques les plus populaires du Web, avec des millions d'utilisateurs à travers le monde. Mais la version de son application pour iOS présente de très sérieux problèmes de confidentialité. Selon le chercheur Will Strafach, le logiciel envoie des informations de géolocalisation, le BSSID du point d'accès et l'état de la connectivité Bluetooth à une société de monétisation de données, même si l'utilisateur a indiqué le contraire.

AccuWeather a vendu les données de localisation de ses utilisateurs (même s'ils avaient décidé de ne pas les partager)
AccuWeather

Interroger les permissions qu'une application mobile demande avant son installation est presque devenu une obligation de nos jours. Le potentiel d'abus est très élevé, et les utilisateurs n'ont guère d'autres options que de désinstaller l'application ou d'utiliser un système d'exploitation permettant une gestion fine. Bien que nous comprenions que les services doivent être financés d'une manière ou d'une autre, le manque de transparence est préoccupant dans la plupart des cas. Cela nous amène au dernier épisode en date, qui met en scène AccuWeather. Oui, aussi incroyable que cela puisse paraître, un service météorologique a des problèmes de confidentialité.

AccuWeather a vendu les données de localisation de ses utilisateurs (même s'ils avaient décidé de ne pas les partager)
L'information indique que cela ne sert pas à grand-chose...

Les découvertes de Will Strafach

Le chercheur en sécurité Will Strafach a découvert que la version d'AccuWeather compatible avec iOS collecte des données de géolocalisation indépendamment du fait que l'utilisateur ait interdit cette action au préalable. Strafach indique que ces informations sont envoyées à la société Reveal Mobile, qui utilise cette télémétrie pour concevoir des campagnes publicitaires. Le chercheur a déterminé qu'AccuWeather a contacté les serveurs de Reveal Mobile à 16 reprises sur une période de 36 heures. Les données comprennent des coordonnées GPS précises (avec vitesse et altitude), le nom du réseau Wi-Fi avec le BSSID du routeur, et l'état de la connectivité Bluetooth. Même si l'utilisateur bloque l'accès GPS pour AccuWeather, l'application envoie le reste des données.

La réponse de l'entreprise

La position de l'entreprise est que cette fuite a été provoquée par une « erreur de configuration » dans le SDK de Reveal Mobile, que les données n'ont jamais été utilisées par la société, et qu'elle n'était pas au courant de leur disponibilité. Reveal Mobile s'est engagé à mettre à jour son SDK dans les prochaines 24 heures, et AccuWeather l'a désactivé en attendant. Pour de nombreux utilisateurs, cela ne suffira probablement pas.

Accédez au rapport :