6.4 C
Czech
Čtvrtek 12. února 2026
AndroidŠmírovací aplikaci Catwatchful pro Android unikly přihlašovací údaje 62 tisíc uživatelů

Šmírovací aplikaci Catwatchful pro Android unikly přihlašovací údaje 62 tisíc uživatelů

Spywarová aplikace Catwatchful, která se vydává za nástroj pro rodičovskou kontrolu, se vymkla kontrole. Kvůli bezpečnostní chybě se na veřejnost dostaly přihlašovací údaje více než 62 tisíc uživatelů. A to včetně e-mailových adres a hesel.

Aplikace slibuje absolutní nenápadnost. Po instalaci běží na pozadí, sbírá fotky, videa, zvuk i lokaci, a přitom se nedá běžně odhalit ani odinstalovat. Vývojáři se tím nijak netají. Aplikace funguje tiše a skrytě.

Instalace vyžaduje fyzický přístup k zařízení. Po nahrání aplikace začne okamžitě sledovat, nahrávat data na Firebase a umožňuje přístup přes webové rozhraní. Uživatelé dostávají vlastní APK s přednastavenými údaji.

Chyba v kódu odkryla celou databázi

Bezpečnostní expert při testování zjistil, že webová API Catwatchful obsahuje klasickou chybu typu SQL Injection. Díky tomu se dostal ke kompletní databázi účtů včetně jmen, hesel a informací o sledovaných zařízeních.

V úniku se objevilo přes 62 tisíc přihlašovacích údajů. Útočník s přístupem k databázi by mohl převzít jakýkoli účet, a tedy i přístup k citlivým datům sledovaných lidí.

Součástí odhalených dat byla i administrátorská identita. Jednalo se o vývojáře jménem Omar Soca Charcov, jehož telefonní číslo a e-mailová adresa byly rovněž zveřejněny. Webová služba hostující API sice účet zablokovala, ale provozovatel jej rychle přesunul jinam.

Google zareagoval, ale databáze dál běží

Google přidal do služby Play Protect upozornění, které varuje uživatele před přítomností Catwatchful v zařízení. Samotná Firebase databáze ale zůstává aktivní, zatímco Google zkoumá, jestli neporušuje jeho podmínky.

Catwatchful dál běží, ačkoliv se maskuje jako systémová aplikace, existují zadní vrátka. Kdo zadá na sledovaném zařízení číslo „543210“ a stiskne volání, může aplikaci odhalit a smazat.

Stalkerware, který si pod sebou podřízl větev

Na rozdíl od mnoha jiných podobných nástrojů Catwatchful nevyužívá externí infrastrukturu. Všechno běží na vlastních serverech. I to se ale ukázalo jako slabina. Chyba v PHP API otevřela dveře všem.

Tento případ ukazuje, že ani ty nejskrytější sledovací aplikace nejsou neprůstřelné. A že někdy nepotřebujete hackera na druhé straně, stačí jen chybný kód v postranním panelu.

Reklama

Doporučujeme

Fitbit Coach s AI od Gemini míří na iOS a do dalších zemí

Google rozšiřuje svého chytrého zdravotního asistenta z Fitbitu mimo USA a Android. Nově si ho vyzkouší i uživatelé iPhonů a lidé v pěti státech. Firma tím posiluje roli umělé inteligence ve svých zdravotních službách.

Google chystá první beta verzi Android 17

Google uzavřel testování Android 16 QPR3 a chystá další velký krok. Program beta se brzy přepne na Android 17. Přesné datum zatím nepadlo, ale nástup nové verze se blíží. Uživatelé Pixelů v beta programu přejdou automaticky.

Apple pustí ChatGPT, Claude a Gemini do CarPlay

Apple chystá výraznou změnu pro CarPlay. Do palubního systému aut mají zamířit populární AI chatboti třetích stran. Řidiči tak poprvé získají přímý přístup ke službám jako ChatGPT, Claude nebo Gemini přímo z displeje vozu. Novinka má dorazit v následujících měsících.

Trump Mobile T1 se nebude vyrábět v USA

Projekt vlastního telefonu od Trump Mobile znovu mění směr. Manažeři firmy tvrdí, že model T1 dorazí brzy, možná už na konci března. Zároveň ale padl původní slib o americké výrobě. Telefon projde jen finální montáží na Floridě.

Nový AirTag má hlasitější reproduktor, ale stále jde snadno umlčet

Apple uvedl druhou generaci AirTagu a tradiční rozborka od iFixit na sebe nenechala dlouho čekat. Novinka přináší hlasitější reproduktor, vylepšené vyhledávání na větší vzdálenost a modernější čip pro přesné určování polohy. Základní konstrukce ale zůstává velmi podobná původní verzi. A to má své důsledky.

Steam Machine od Valve má zpoždění kvůli velké paměti

Nová herní krabička od Valve měla dorazit na začátku roku 2026. Teď je všechno jinak. Firma oznámila odklad na pozdější část roku. Důvodem je nedostatek operační paměti a prudký růst jejích cen. Situace na trhu je podle firmy příliš nestabilní na to, aby potvrdila přesný termín i výslednou cenu.

Google oficiálně odhalil Pixel 10a před únorovým startem

Google přestal bojovat s úniky a rovnou ukázal Pixel 10a. Nový model potvrdil krátkým videem i stránkou v Google Store. Telefon dorazí už 18. února, kdy odstartují předobjednávky. Firma láká na novinky, které zatím drží pod pokličkou.

Google Home nově podporuje chytrá tlačítka v automatizacích

Google Home dohání velký dluh. Nová verze aplikace přidává podporu chytrých tlačítek v automatizacích. Uživatelé tak konečně mohou fyzickým stiskem ovládat další zařízení v domácnosti, nejen hlasem nebo přes mobil.

Sony WF-1000XM6 se ukazují na uniklých snímcích

Chystaná sluchátka Sony WF-1000XM6 se předčasně objevila v internetovém obchodě a únik odhalil jejich podobu i několik prvních detailů. Snímky rychle zmizely, ale internet je stihl zachytit. Nová generace tak na sebe upozorňuje ještě před oficiálním představením.

Google chystá aplikaci Desktop Camera pro Android počítače

Google potichu zveřejnil novou aplikaci s názvem Desktop Camera. Objevila se na Google Play bez větší pozornosti. Vypadá jako první náznak toho, jak bude focení fungovat na připravovaných Android počítačích. Aplikace působí jednoduše a teprve na začátku vývoje.

Samsung Galaxy Z TriFold se vyprodal během minut

Samsung spustil prodej svého nového trojitě skládacího telefonu a zásoby zmizely téměř okamžitě. Zájem překvapil i zkušené technologické novináře. Mnozí čekali, že extrémní cenovka zájem rychle ochladí. Opak se stal realitou už během prvních minut.

Android posiluje ochranu proti krádežím telefonů

Google rozšiřuje sadu funkcí, které mají zlodějům zkomplikovat život. Novinky navazují na nástroje představené už v minulých letech a míří hlavně na ochranu dat i samotného zařízení. Cílem je, aby se ztracený nebo ukradený mobil stal pro pachatele co nejméně užitečný.

Moltbot láká tisíce lidí na osobního AI asistenta ale zároveň otevírá dveře rizikům

Otevřený projekt Moltbot se během pár týdnů proměnil v jeden z nejrychleji rostoucích AI nástrojů. Nabízí asistenta, který píše na WhatsApp nebo Slack a sám plní úkoly. Zájem letí nahoru. Spolu s ním ale i obavy o bezpečnost.
Reklama
Reklama
Reklama
Reklama