• Главная
  • Архив рубрики ~Лента новостей~
  • Вирусное приложение для записи звонков Neon закрылось после публикации в открытом доступе номеров телефонов пользователей, записей звонков и расшифровок.
Image

Вирусное приложение для записи звонков Neon закрылось после публикации в открытом доступе номеров телефонов пользователей, записей звонков и расшифровок.

кто-то держит телефон на неоново-фиолетовом фоне
Авторы изображений: Ци Ян / Getty Images

Вирусное приложение Neon, предлагающее записывать ваши телефонные звонки и платить вам за аудио, чтобы иметь возможность продавать эти данные компаниям, работающим в сфере искусственного интеллекта, быстро вошло в пятерку лучших бесплатных приложений для iPhone с момента своего запуска на прошлой неделе.

По данным Appfigures, поставщика аналитики приложений, приложением уже пользуются тысячи пользователей, и только вчера его скачали 75 000 раз. Neon позиционирует себя как способ заработать, предоставляя записи звонков, которые помогают обучать, улучшать и тестировать модели искусственного интеллекта.

Однако Neon отключился, по крайней мере на время, после того, как уязвимость системы безопасности позволила любому получить доступ к телефонным номерам, записям звонков и расшифровкам любого другого пользователя, о чем теперь сообщает TechCrunch.

TechCrunch обнаружил уязвимость безопасности во время короткого тестирования приложения в четверг. Мы сообщили об этой уязвимости основателю приложения Алексу Киаму (который ранее не ответил на просьбу прокомментировать приложение).

Позже в четверг Киам сообщил TechCrunch, что он отключил серверы приложения и начал уведомлять пользователей о приостановке работы приложения, но не проинформировал их об уязвимости системы безопасности.

Приложение Neon перестало работать вскоре после того, как мы связались с Киамом.

Записи звонков и стенограммы были раскрыты

Причиной проблемы стал тот факт, что серверы приложения Neon не препятствовали любому зарегистрированному пользователю получать доступ к чужим данным.

TechCrunch создал новую учётную запись пользователя на выделенном iPhone и подтвердил номер телефона в процессе регистрации. Мы использовали инструмент анализа сетевого трафика Burp Suite для анализа сетевых данных, входящих и исходящих из приложения Neon, что позволило нам понять, как работает приложение на техническом уровне, например, как оно взаимодействует с внутренними серверами.

После нескольких тестовых звонков приложение показало нам список последних звонков и сумму дохода за каждый звонок. Однако наш инструмент анализа сети раскрыл детали, которые не были видны обычным пользователям приложения Neon. Среди них были текстовая расшифровка звонка и веб-адрес аудиофайлов, к которым мог получить открытый доступ любой желающий, имея ссылку.

Например, здесь вы можете увидеть расшифровку нашего тестового звонка между двумя репортерами TechCrunch, подтверждающую, что запись прошла успешно.

JSON-ответ от сервера Neon Mobile, представляющий собой расшифровку телефонного разговора между двумя репортерами TC, в котором говорится: «Э-э, сработало. Ура. Хорошо. Спасибо, приятель».
Источники изображений: TechCrunch

Однако внутренние серверы также могли выдавать огромные объемы записей звонков других людей и их расшифровок.

В одном случае TechCrunch обнаружил, что серверы Neon могли собирать данные о последних звонках, совершённых пользователями приложения, а также предоставлять общедоступные веб-ссылки на необработанные аудиофайлы и расшифровку разговоров во время звонка. (Аудиофайлы содержат записи только тех, кто установил Neon, а не тех, с кем они общались.)

Аналогичным образом серверы Neon можно было манипулировать, чтобы получить доступ к последним записям звонков (также известным как метаданные) любого из пользователей. Эти метаданные содержали номер телефона пользователя и номер телефона вызываемого абонента, время звонка, его продолжительность и сумму дохода за каждый звонок.

Анализ нескольких расшифровок и аудиофайлов позволяет предположить, что некоторые пользователи используют приложение для совершения длительных звонков, в ходе которых скрытно записываются реальные разговоры с другими людьми, с целью получения дохода через приложение.

Приложение временно закрыто.

Вскоре после того, как в четверг мы сообщили Neon об уязвимости, основатель компании Киам разослал клиентам электронные письма с предупреждением о закрытии приложения.

«Конфиденциальность ваших данных — наш главный приоритет, и мы хотим обеспечить их полную безопасность даже в период быстрого роста. В связи с этим мы временно закрываем приложение, чтобы обеспечить дополнительные уровни безопасности», — говорится в электронном письме, переданном TechCrunch.

Примечательно, что в письме не упоминается ни один из пробелов в системе безопасности или то, что номера телефонов пользователей, записи звонков и расшифровки звонков стали доступны любому другому пользователю, который знал, где их искать.

Пока неясно, когда Neon снова заработает и привлечет ли эта уязвимость безопасности внимание магазинов приложений.

Apple и Google пока не прокомментировали сообщение TechCrunch о том, соответствует ли Neon их рекомендациям для разработчиков.

Однако это не первый случай, когда приложение с серьёзными проблемами безопасности попадает на эти торговые площадки. Недавно популярное мобильное приложение для знакомств Tea столкнулось с утечкой данных, в результате которой были раскрыты личные данные пользователей и документы, удостоверяющие личность, выданные государством. В 2024 году были уличены в раскрытии местоположения пользователей такие популярные приложения, как Bumble и Hinge. Оба магазина также обязаны регулярно удалять вредоносные приложения, прошедшие проверку.

Киам не ответил на заданный ему вопрос, проходило ли приложение проверку безопасности перед запуском, и если да, то кто её проводил. Киам также не ответил, есть ли у компании технические средства, например, логи, чтобы определить, обнаружил ли кто-то уязвимость до нас или были ли украдены пользовательские данные.

TechCrunch также обратился к Upfront Ventures и Xfund, которые, как утверждает Киам в публикации на LinkedIn, инвестировали в его приложение. На момент публикации статьи ни одна из компаний не ответила на наши запросы о комментариях.

Источник: techcrunch.com

✅ Найденные теги: Вирусное, новости
Каталог бесплатных опенсорс-решений, которые можно развернуть локально и забыть о подписках

галерея

Фото сгенерированных лиц: исследование показывает, что люди не могут отличить настоящие лица от сгенерированных
Нейросети построили капитализм за трое суток: 100 агентов Claude заперли…
Скетч: цифровой осьминог и виртуальный мир внутри компьютера с человечком.
Сцена с жестами пальцами, где один жест символизирует "VPN", а другой "KHP".
‼️Paramount купила Warner Bros. Discovery — сумма сделки составила безумные…
Скриншот репозитория GitHub "Claude Scientific Skills" AI для научных исследований.
Структура эффективного запроса Claude с элементами задачи, контекста и референса.
Эскиз и готовая веб-страница платформы для AI-дизайна в современном темном режиме.
ideipro logotyp
Image Not Found
Звёздное небо с галактиками и туманностями, космос, Вселенная, астрофотография.

Система оповещения обсерватории Рубина отправила 800 000 сигналов в первую ночь наблюдений.

Астрономы будут получать оповещения о небесных явлениях в течение нескольких минут после их обнаружения. Теренс О'Брайен, редактор раздела «Выходные». Публикации этого автора будут добавляться в вашу ежедневную рассылку по электронной почте и в ленту новостей на главной…

Мар 2, 2026
Женщина с длинными тёмными волосами в синем свете, нейтральный фон.

Расследование в отношении 61-фунтовой машины, которая «пожирает» пластик и выплевывает кирпичи.

Обзор компактного пресса для мягкого пластика Clear Drop — и что будет дальше. Шон Холлистер, старший редактор Публикации этого автора будут добавляться в вашу ежедневную рассылку по электронной почте и в ленту новостей на главной странице вашего…

Мар 2, 2026
Черный углеродное волокно с текстурой плетения, отражающий свет.

Материал будущего: как работает «бессмертный» композит

Учёные из Университета штата Северная Каролина представили композит нового поколения, способный самостоятельно восстанавливаться после серьёзных повреждений.  Речь идёт о модифицированном армированном волокном полимере (FRP), который не просто сохраняет прочность при малом весе, но и способен «залечивать» внутренние…

Мар 2, 2026
Круглый экран с изображением замка и горы, рядом электронная плата.

Круглый дисплей Waveshare для креативных проектов

Круглый 7-дюймовый сенсорный дисплей от Waveshare создан для разработчиков и дизайнеров, которым нужен нестандартный экран.  Это IPS-панель с разрешением 1 080×1 080 пикселей, поддержкой 10-точечного ёмкостного сенсора, оптической склейкой и защитным закалённым стеклом, выполненная в круглом форм-факторе.…

Мар 2, 2026

Впишите свой почтовый адрес и мы будем присылать вам на почту самые свежие новости в числе самых первых