Zobrazují se příspěvky se štítkemsecurity. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemsecurity. Zobrazit všechny příspěvky

pátek 31. března 2017

Zranitelnost v iOS nižší verze než 10.2

Byl zveřejněn způsob napadnutí zařízení s iOS přes Wi-Fi. Opraveno v iOS verze 10.2 vydané v prosinci 2016. Teď už je aktuální verze 10.3. Aktualizujte!

čtvrtek 9. února 2017

Malware v dokumentech Wordu pro Mac

Objevilo se malware pro macOS v podobě maker ve Wordu. Do počítače se dostane v dokumentu Microsoft Wordu v podobě makra.

Dobrá zpráva je, že k napadení systému potřebuje aktivní pomoc uživatele. Ten za prvé musí sám zavirovaný dokument otevřít, za druhé musí ignorovat výstražné okno Wordu a povolit spuštění maker, které v dokumentu jsou. Zavirovaný dokument mu zřejmě přijde jako příloha e-mailu a k otevření svádí názvem slibujícím atraktivní obsah, např. "U.S. Allies and Rivals Digest Trumps Victory – Carnegie Endowment for International Peace.docm”.

Makro bohužel dokáže využít Word k tomu, že si stáhne ze sítě další aplikaci (už nezávislou na Wordu) a spustí ji. To už je ale tak trochu chyba Wordu.

Malware pro macOS zaměřené na biomedicínský výzkum

Zajímavá analýza malwaru pro macOS, který byl objevený začátkem roku 2017. Píše se o něm jako o "zaměřeném na biomedicínský výzkum", protože ho zatím našli jen na těchto pracovištích. Nebo pracovišti?

Stručně:

  • běží s právy uživatele
  • zatím se neví, jak se na napadené počítače dostal
  • co se týče jeho schopností, patří mezi ně pořizovat screenshoty obrazovky a z webkamery, ale nejsou omezené jen na to, protože je schopný stahovat a spouštět libovolný kód ze svého C&C serveru
  • zajímavost - podle použitých systémových volání to vypadá, že samotný kód je poměrně starý

Podle popisu v odkazovaném článku se dá snadno ověřit, jestli je tím Mac napadený nebo ne.

sobota 24. září 2016

Google Allo - never!

Google Allo je další komunikátor, který používá jako identifikaci člověka jeho telefonní číslo. Stejně jako WhatsApp a další. Není to špatná idea - telefonní číslo má každý, proč zavádět něco dalšího.
Co se mi na tom ale nelíbí: Aplikace si vyžádá přístup ke kontaktům v telefonu a odešle je Googlu. Ano, potřebuje to k tomu, aby poznala, kdo z kontaktů je přes Allo dostupný. Ale v kontaktech je seznam lidí, které znám. Jejich jména, adresy, telefonní čísla, e-maily. Nechci je poskytnout Googlu. Takže aplikace mizí z mého telefonu a přes Allo dostupný nebudu.

Úvodní stránka aplikace - ověření vlastního čísla, vyžádání přístupu ke kontaktům a poloze.

Negativa:

  • Požaduje přístup ke kontaktům v telefonu a odesílá seznam pravidelně Googlu
  • Požaduje informace o mé aktuální poloze a odesílá je pravidelně Googlu
Klady:
  • Přístup k soukromí Google deklaruje jasně a hned na úvodní obrazovce
  • Allo by měl umožnit šifrovanou end-to-end komunikaci, kterou nikdo po cestě (ani Google) nebude schopný číst. Ale pozor - na rozdíl od původních slibů defaultní nastavení bude nešifrovaně.

čtvrtek 6. března 2014

zaTelnet - pár tipů

zaTelnet je pěkný terminál pro iPad/iPhone. Plus ho navíc autor kompletně uvolnil zdarma.

Pár tipů pro konfiguraci/používání:

Copy&Paste

Kopírování textu z terminálu do schránky

V terminálu není možné si část textu označit a zkopírovat do schránky. Musí se na to jít postupem

  • Menu
  • Show log
  • a zde už jde text označit a zkopírovat
Vkládání textu ze schránky

Tlačítko "Text", vložit do políčka a "Done".

Přihlašování SSH klíčem

Klíč se do iPadu dostane nejlépe takto:
  • připojit k počítači
  • iTunes, iPad, Aplikace
  • přetáhnout myší soubor s klíčem do Sdílení souborů, Aplikace zaTelnet
V zaTelnetu v nastavení spojení:
  • Type - nastavit SSH2 public key
  • Login - pokud je nastavená authentikace klíčem, tak se dole objeví pár modrých tlačítek. Jedno z nich je "Load local" - nahraje klíč přenesený do zaTelnetu přes iTunes

pátek 15. března 2013

Bereme každé vaše heslo!

Není na závadu, když občas spamovým filtrem projde nějaká nevyžádaná pošta. Člověk aspoň vidí, co teď "frčí".
Pěkný příklad sociálního inženýrství aneb jak vytáhnout podvodem z lidí přístupové údaje k jejich e-mailům:
  1. Přijde nevyžádaný e-mail
  2. V mailu je odkaz na dokument na Google docs a nějaký důvod, proč byste se na ten dokument měli podívat (katalog produktů naší firmy, zaručený recept na zhubnutí, nové pornofotky...)
  3. Pokud na odkaz kliknete (ne, nevede na stránky Googlu, ale někam jinam, ale kdo si toho všimne, že), objeví se stránka s logem Googlu a s nápisem, že pro přístup k dokumentu se musíte přihlásit
  4. Nejlépe svým heslem k Gmailu, ale není to podmínka - stačí heslo k Yahoo mailu, Windows live, AOL nebo od libovolného jiného e-mailového účtu - klidně i od Seznamu nebo firemního. Nepohrdnou žádným.


Nalítne na to někdo? Asi ano :(

sobota 7. července 2012

Find and Call - První malware pro iPhone?

Firma Kaspersky upozornila na problematické chování aplikace Find and Call pro iOS (a též její varianty pro Android).
Stručně - pokud si tuto aplikaci někdo nainstaloval a spustil, všem lidem, které měl na telefonu v adresáři, přišla z jeho telefonního čísla sms s výzvou, aby si tuto aplikaci nainstalovali a mohli si s ním přes ni volat. Kaspersky to označili za malware a Apple poté tuto aplikaci vyřadil z AppStoru.
Aplikace byla pravděpodobně v ruském AppStoru a komunikovala výhradně rusky a v azbuce. Ze screenshotů, které jsem na netu našel, tipuji, že se tvářila jako aplikace pro bezplatné telefonování a posílání textových zpráv přes Internet.
Po spuštění byl uživatel vyzván k registraci zadáním své e-mailové adresy a telefonního čísla, načež se ho aplikace zeptala, zda má nalézt v jeho adresáři lidi, kteří také tuto aplikaci používají a se kterými může přes ni komunikovat. V tu chvíli aplikace odeslala obsah adresáře telefonu na firemní server.
To není vůbec pěkné, ale ani mimořádné - tak se chová celá řada používaných aplikací tohoto typu (např. Path) a je to pochopitelné řešení (byť mně osobně se nelíbí a tyto aplikace raději nepoužívám - nechci vyměnit osobní údaje přátel za možnost poslat jim "zdarma" sms).
To ošklivé se stalo následně:
  • Všichni lidé z adresáře dostali nevyžádanou sms s výzvou k instalaci aplikace
  • SMS se tvářila, že přišla z mobilního čísla toho, kdo si aplikaci nainstaloval - příjemci si tedy museli myslet, že jim ji poslal on sám osobně
  • Aplikace se tedy tímto způsobem "sama" šířila
Autor aplikace se brání nařčení ze zlých úmyslů tím, že
  • Údajně šlo o chybu systému - špatně vymyšlenou reklamní kampaň
  • Telefonní číslo odesílatele sms je podvržené - sms rozesílal ve skutečnosti jejich server, neposílal je telefon uživatele a tudíž je uživatel neplatil a neutrpěl žádnou škodu
Aplikací, které si vyžádají přístup k adresáři a pak ho někam odešlou, je celkem dost - např. ještě Tango Video Calls. Aplikace o to musí uživatele požádat, ovšem ten to odklikne s vidinou, že dostane něco zdarma. Někdy to může být na první pohled nenápadné (případ aplikace pro LinkedIn), jindy uživatelé naprosto nechápou o co jde a poslušně splní vše, co po nich aplikace chce a neuvažují nad možností případného zneužití (viz Facebook a podobné služby s jejich vnucujícím se "teď zadejte své login a heslo od vašeho e-mailu"). Případ Find and Call je podle mého názoru význačný tím, že na tento problém upozorňuje.

 

neděle 27. května 2012

Kdo to volal?

Zvoní telefon, na displeji neznámé číslo. Kdo to volá a co mi chce?
Najít podle čísla jeho vlastníka bohužel ve Zlatých stránkách nejde.
Našel jsem ale dvě stránky, které s tím trochu pomohou.

Na Kdo-volal.cz zadáte telefonní číslo a objeví se komentáře lidí, kterým někdo z tohoto čísla volal. Nejčastější komentáře jsou typu "pozor, podvodníci, co se vydávají za T-Mobile, ale ve skutečnosti se snaží jen zjistit něco o vás a vnutit vám pro ně výhodnou smlouvu". Nebo "nabízí finanční poradenství, otravuje i  v neděli". Nebo "zákaznický servis Komerční banky, ověřeno". Můžete připsat i komentář vlastní. V dnešní době velmi užitečné stránky.
Člověk musí samozřejmě počítat s tím, že vlastník čísla může také připsat komentář. Nicméně pokud je mezi desíti komentáři typu "pozor podvodník" jeden s textem "jde o seriozní firmu, uzavřela jsem s nimi výhodnou smlouvu a vše splnili", je to celkem jasné.

V seznamu jsou i čísla, ze kterých často někdo volá, ale po zvednutí telefonu se neohlásí a hned zavěsí. Jde o tipaře - vykradače bytů - kteří zjišťují, kdy jste doma? Nebo podvodníky, co se vás snaží vyprovokovat k tomu, abyste jim obratem zavolali na jejich číslo s vysokým tarifem?
Podle komentářů u čísel může jít o automaty, které vytáčejí telefonní čísla jedno po druhém a pouze registrují, jestli je někdo zvedne. Až seznam čísel, na kterých to někdo zvedl, začne poté obvolávat člověk, který se představí a začne vnucovat něco výhodného.

Druhá užitečná stránka je přehled rozsahů telefonních čísel, které ČTU přidělil jednotlivým telefonním operátorům a firmám. Zadáte telefonní číslo a objeví se, který telefonní operátor ho má - T-Mobile, Vodafone, O2, GTS, IPEC...
K čemu je to dobré? Zavolá vám člověk, co se představí jako operátor Vodafone a chce po vás osobní údaje, aby vám mohl nabídnou lepší podmínky. Na stránce ČTU ale zjistíte, že telefonní číslo, ze kterého volá, nepatří firmě Vodafone, ale telefonnímu operátorovi GTS. Není to podivné?


pondělí 7. května 2012

Kritická chyba v Mac OS X - zapisuje hesla do logu

Vypadá to, že Mac OS X verze 10.7.3 Lion má nepříjemnou chybu - při přihlášení uživatele zapíše jeho heslo do systémového logut. Chyba vznikla zřejmě tak, že některý programátor Applu nechal omylem ve finální instalační verzi systému zapnutý debug. Zdroj informace - viz zápis v blogu.

Jak moc je tato chyba kritická?

Heslo si může z logu přečíst:

  • Uživatel s administrátorskými právy - může se do souboru jednoduše podívat rovnou na Macu.
  • Člověk s fyzickým přístupem k počítači si může připojit disk ke svému stroji (přes FireWire nebo vymontováním disku a připojením přes SATA/USB převodník) a do souboru se podívat.
  • Soubor s logy se dá najít v zálohách TimeMachine na externím disku.
  • Heslo by mohl přečíst a zneužít program typu trojský kůň spuštěný uživatelem s administrátorskými právy.
K heslu se naopak nedostane:
  • Uživatel bez administrátorských práv (pokud nevyužije fyzického přístupu k počítači a nepřipojí si disk k jinému stroji)
  • Systém není napadnutelný po síti
Dobrá zpráva je, že heslo se do logu uloží pouze při specifické konfiguraci systému - jen pokud uživatel používá FileVault šifrování dat ve svém domácím adresáři, což není úplně běžné. Pokud někdo používá FileVault 2 a šifruje celý disk, problém nemá.

Paradoxní je, že tímto bugem jsou ohroženi ti, kteří se snaží šifrováním domácího adresáře uchovat svá data v bezpečí.

Doporučení, jak se tomuto problému vyhnout:
  • místo šifrování domácího adresáře šifrovat celý disk
  • šifrovat externí disky s TimeMachine zálohami
  • nenechávat zapnutý nezamčený počítač volně bez dozoru...

pátek 4. května 2012

Blogspot nefunguje se Safari?

Dnes jsem zjistil, že blog se mi v Safari na Macu zobrazuje špatně - widgety, které by měly být v pravém postranním sloupci, se zobrazují někde dole. A Safari hlásí chybu JavaScriptu

ReferenceError: Can't find variable: _WidgetManager
Jiné stránky na Blogspotu se zobrazovaly dobře. Napřed jsem podezříval šablonu blogu, laboroval s jinými, ale nemělo to vliv. Nakonec jsem zjistil důvod - rozšíření Safari "Google Disconnect" od https://disconnect.me, které jsem si tento týden pro zkoušku nainstaloval. Jde o plugin z kategorie "Security", který by měl chránit naše soukromí před Googlem. Díky cookies v prohlížeči a kouskům kódu na www stránkách zapojených do reklamního systému Googlu může Google sledovat, jaké stránky si konkrétní člověk prohlíží. Plugin "Google Disconnect" by tomu měl bránit - pravděpodobně detekcí určitých kousků JavaScriptu na stránkách a jejich blokováním. Autoři tvrdí, že by současně plugin neměl bránit využívání služeb Googlu, ale jak to vypadá, drobné nežádoucí vedlejší efekty lze čekat.
Kromě "Google Disconnect" existují i pluginy pro Twitter a Facebook s obdobnou funkcí.

úterý 1. listopadu 2011

Little Snitch - ochrana před trojany

Při pročítání zpráv o nových trojských koních pro Mac OS X jsem narazil na zmínku o programu, kterého se údajně jeden trojský kůň tak bojí, že když zjistí jeho existenci v počítači, raději počítač vůbec nenapadne. Zaujalo mě to natolik, že jsem si ho vyzkoušel.

Little Snitch firmy Objective Development hlídá běžící procesy a když se některý z nich pokusí komunikovat po síti, upozorní na to. Například když spustíte známého FTP klienta Cyberduck a zkusíte se s ním připojit na FTP server wuarchive.wustl.edu, vyskočí na obrazovce toto dialogové okno:


Little Snitch hlásí, že program Cyberduck se snaží otevřít TCP spojení na port 21 serveru wuarchive.wustl.edu a táže se, zda mu to má povolit nebo ne. Pokud kliknete na ano, přidá si vaše rozhodnutí do své tabulky pravidel a příště se bude řídit podle ní. Např. pokud zaškrtnete, že programu Cyberduck povolíte tcp spojení na port 21 kamkoliv a kdykoliv, přidá se do pravidel tato řádka:


Dále si přes ikonu na stavové liště můžete vyvolat průhledné okno s přehledem procesů, které právě komunikují po síti:


K čemu je to dobré? Pokud se do počítače dostane trojský kůň, bude se snažit navázat přes Internet spojení se svým "pánem" (serverem, který přes něj chce ovládat váš počítač). Program Little Snitch ho může odhalit. Pokud dvakrát kliknete na ikonu zdánlivě neškodné přílohy mailu a místo očekávaného zobrazení PDF dokumentu na vás vybafne Little Snitch s tím, že příloha se snaží po síti komunikovat s něčím v Číně, bude vám jasné, že je něco špatně.

Má to ovšem jeden háček. Program je určený pro lidi, kteří mají dobré znalosti o počítačových sítích. Vědí, co jsou zkratky IP, TCP, FTP, HTTP, HTTPS.... a vědí, jak který program komunikuje, co mu mají povolit a co naopak je podezřelé. Little Snitch obsahuje pravidla pro běžně používané programy (Mail, Safari, iTunes...), ale vytvoření pravidel pro ostatní aplikace už je na uživateli. Pokud nemá dostatečné znalosti, je pro něj Little Snitch jen podivná aplikace, co neustále s něčím otravuje. Ve světě Windows bývá funkčnost tohoto programu často zahrnuta do firewallu.
Pro síťaře jde ale minimálně o zajímavou věc. Naklikat vyhovující pravidla pro určitou aplikaci je věcí chvilky po jejím prvním spuštění a od té doby už nebude otravovat, jen o ní časem zjistíte pár dalších věcí (třeba jak často si zjišťuje aktualizace, jak a kde).

Během několika denního testování program běžel pěkně, nepůsobil žádné problémy, konfigurace a všechny výpisy jsou jasné a přehledné, nezpomaluje počítač.

Little Snitch je placený program a licence pro jednoho uživatele (může ho mít nainstalovaný na všech strojích, které používá sám, tj. např. na stolní Mac a na notebook) stojí necelých 30 Euro. Dá se ale nainstalovat a vyzkoušet v Demo modu, kdy je plně funkční po dobu tří hodin. Po třech hodinách se ale jen objeví dialogové okno, je nutné třikrát kliknout a běží další tři hodiny... Na důkladné vyzkoušení a zvážení, zda za 30Euro stojí, je tedy dost času.

čtvrtek 28. října 2010

Nové trojské koně pro Mac OS X

Na úvod - čemu se vlastně v oblasti počítačů říká trojský kůň?

Pravého trojského koně si obránci Troji sami zatáhli do svého města v domění, že jde o neškodnou okrasnou sochu, kterou jim tam Řekové jen tak nechali. Ale kůň měl ještě další, skrytou funkci - v noci z něj vyskákali vojáci a otevřeli brány do města, do té doby nedobytného.
Softwarový trojský kůň - program - je něco podobného. Kromě své "normální" funkce, kterou od něj očekáváte (třeba přehrání videa) dělá bez vašeho vědomí ve vašem počítači ještě něco bokem - třeba odchytává vaše hesla a posílá je přes Internet někam pryč. Prostě škodí.
Na rozdíl od viru se trojský kůň nedostane do počítače (přes hradby Tróje) sám od sebe, ale jen s pomocí vlastníka počítače. Používá k tomu různé finty, kterými se vlastníka počítače snaží přesvědčit k tomu, aby mu pomohl překonat zabezpečení počítače. Třeba:
  • tváří se jako pěkná hra, která je bezplatně ke stažení
  • tváří se jako speciální prohlížeč, který je potřeba k bezplatnému prohlížní super pornostránek
  • tváří se jako balíček fotek, které někdo poslal omylem na vaši adresu - no nepodívejte se na ně...
  • tváří se jako dopis finančního úřadu, ve kterém vás vyzývají k doplacení daní na základě vyúčtování, které uvidíte, když dvakrát kliknete na přílohu mailu
  • a další a další způsoby...

Nové trojské koně pro Mac OS X

trojan.osx.boonana.a

informovala o něm firma SecureMac. Trojan se šíří přes sociální síť Facebook a tváří se jako odkaz někam s nápisem "Is this you in this video?". Když na link kliknete, pokusí se do vašeho počítače nainstalovat program napsaný v Javě. Objeví se přitom varování "Do you want content signed by "PhotoAlbum" to have access to your computer". Obrázek najdete zde a na první pohled by vás měl varovat červený nápis "This root certificate is not trusted"

OSX/Koobface.A

O tomto trojanu informovala firma Intego. Také se šíří formou linku v sociálních sítích (Facebook, Twitter). Odkaz vede na program napsaný v Javě, který se po kliknutíé na odkaz pokusí nainstalovat do vašeho počítače. S tím ovšem musíte souhlasit a prohlížeč proto ukáže standardní okno, které může vypadat takto:

Pokud jste čekali po kliknutí přehrání videa, mělo by vás zarazit, že se objevilo toto varování a na něm (viz červeně zaškrtnuté věci):
  • něco požaduje přístup k vašemu počítači (podstatná věc - pro přehrání videa není nic takového třeba)
  • není možné ověřit digitální podpis
Stačí zbystřit, zamyslet se a kliknout na "Deny".

O počítačích Macintosh se tvrdí, že se jejich vlastníci nemusí bát virů a podobné havěti, známé z Windows. Není to tak úplně pravda - i pro Macintoshe jak je vidět vznikají škodlivé programy, v tomto případě trojské koně. Zatím to ale vypadá, že všechny takové pokusy potřebují pomoc vlastníka počítače. Takže stačí trochu přemýšlet a nad každou výstrahou se trochu zamyslet...

úterý 24. listopadu 2009

1Password pro iPhone dočasně zdarma

Aplikace 1Password pro iPhone je dočasně (do 1. prosince) zdarma. Pak bude stát opět 8USD. Je mi jasné, že je to ze strany autora programu obchodní tah, kterým může nalákat lidi ke koupi desktopové verze programu pro Mac, ale stejně - je to příležitost si aplikaci aspoň vyzkoušet. V iTunes Store aplikaci najdete zde.

neděle 15. listopadu 2009

Spyware a viry na iPhone?

Před pár dny se objevily dvě zprávy týkající se bezpečnosti iPhonu: první virus a aplikace, které sbírají potají osobní údaje vlastníka telefonu.

Virus pro iPhone

Skutečně existuje.
Dobrá zpráva ale je ta, že ke svému šíření potřebuje Jailbreak, telefony s neupraveným systémem napadnout nemůže.
Při jailbreaknutí iPhonu se do telefonu nainstaluje řada programů včetně OpenSSH serveru, přes který je možné se k telefonu připojit po síti. Pro přístup se vyžaduje login a heslo. Většina těch co Jailbreak udělají se ale nenamáhá heslo změnit. A ani funkci SSH serveru nevypnou. Toho právě využívá virus ke svému šíření.
V prvních verzích Jailbreaku byla kdysi chyba, kvůli které dokonce ani heslo nešlo změnit. Takže telefon byl přes wifi zcela otevřený... Bylo jen otázkou času, kdy to někomu nedá a takovou věc využije.
V originálním systému jsou preventivně jednotlivé aplikace třetích stran (tedy ty, co nejsou dodávané přímo s telefonem) od sebe navzájem izolované. Jedna aplikace nemá přímý přístup k datům ostatních aplikací ani systému a nemá oprávnění v systému ani v datech ostatních aplikací něco změnit. To sice na jednu stranu omezuje možnosti aplikací, ale na druhou stranu i kdyby se někomu podařilo do aplikace vložit "záškodnický" kód, nemůže systém poškodit. Jailbreak ruší i tuhle bariéru - na telefonu s Jailbreakem může aplikace třetí strany běžet s právy roota, tedy může číst a měnit jakékoliv data v telefonu uložená. A jednou z takových aplikací je výše zmíněný SSH server. Když si ho někdo nainstaluje, nechá běžet a nezmění standardní každému známé heslo.... prostě nechá dveře otevřené dokořán.
Možnosti zneužití jsou přitom obrovské. Z hlediska hackerů jsou telefony v podstatě hotové peníze - stačilo by jen, aby virus zavolal na určité telefonní číslo v Lichtenštejnsku, jak ukazuje nedávný případ napadení telefonní ústředny.

Další zpráva ohledně bezpečnosti iPhonů se tentokát vztahuje na všechny telefony - i na ty s originálním firmwarem, bez Jailbreaku. Dalo by se říct, že jde o:

Spyware v aplikacích


Bylo zjištěno, že populární hry firmy Storm8 zjišťují tajně telefonní číslo SIM karty a odesílají ho přes Internet na firemní server. Proč a k čemu takový seznam firmě je? Možná ho hodlala použít pro cílenou reklamu na své vlastní produkty, ale to není momentálně důležité. Podstatné je, že podle telefonního čísla je možné zjistit identitu vlastníka telefonu, jedná se tedy o citlivý osobní údaj, který byl sbíraný bez jeho souhlasu. A v tomto případě se jedná o aplikaci distribuovanou oficiálně přes AppleStore a provozovanou na neupravovaném systému.

Jak se k tomu postavila firma Apple?

Poměrně dobře a rázně. Stáhla ony aplikace z AppleStoru. A zdůvodnila to tím, že Storm8 použil pro zjištění telefonního čísla nedokumentované funkce z privátního API a tím jako vývojář porušil pravidla.
A jak to vypadá, tak na základě tohoto případu zahájili v Apple hlubší kontrolu ostatních aplikací v AppleStore a vyřadili z něj další hry, které také používají nedokumentované funkce API.
Postižené aplikace se ale mohou v budoucnosti v AppleStore znovu objevit, pokud autoři aplikaci upraví, aby splňovala podmínky Applu.

Je tedy vyloučené, aby v aplikacích pro iPhone distribuovaných přes AppleStore byl spyware?

Otázkou je, co kdo za spyware považuje.
Existují reklamní systémy pro iPhone, které některé aplikace používají - jde o "free" aplikace, jejichž autoři se pokouší získat alespoň nějaký peníz od uživatelů pomocí reklamy. Tyto aplikace při svém spuštění odešlou do reklamního systému nějaké informace a zpátky dostanou reklamní banner, který následně zobrazí. Ale co vlastně odesílají? Reklamnímu systému by mohla stačit IP adresa telefonu, ze které zjistí stát a město, kde je telefon připojený k síti. Tuhle informaci o nás ví všechny weby, které si prohlížíme a servírují nám reklamu na míru. Takové systémy zřejmě Applu nevadí.
Některé aplikace ale možná posílají i naše GPS souřadnice, tedy polohu s přesností až plus minus deset metrů... není to už moc důvěrná informace? Neměla by taková aplikace o tom informovat uživatele a vyžádat si jeho souhlas? Příkladem takových podezřelých aplikací je Young Painter nebo populární hra TapDefense, u kterých jsem si toho všiml před rokem. Obě se při spuštění pokoušely zjistit aktuální polohu přes GPS.
Na otázku k čemu to aplikace potřebuje a jaká data aplikace odesílá při svém spuštění na firemní server mi TapDefense tenkrát neodpověděla.