In het kader van de Def Con-beveiligingsconferentie hebben onderzoekers van het Duitse Fraunhofer de resultaten van onderzoek naar 19 apps voor het volgen van kinderen of een partner gepresenteerd. Een van de apps lekte de onversleutelde gegevens van 1,7 miljoen gebruikers.
De onderzoekers, Siegfried Rasthofer en Stephan Huber, vonden in totaal 37 lekken in de 19 verschillende apps. Het gaat om gratis Android-apps waarmee ouders bijvoorbeeld hun kinderen kunnen volgen of partners elkaar kunnen tracken. De populairste app die ze onderzochten was Couple Tracker met vijf tot tien miljoen downloads. Tijdens hun presentatie zeiden ze dat ze waarschijnlijk nog meer lekken hadden kunnen vinden, maar dat ze op een gegeven moment maar gestopt zijn met zoeken. Ze hebben hun bevindingen aan appontwikkelaars en aan Google gemeld. Uiteindelijk zijn 12 van de 19 apps uit de Play Store verwijderd, al zou Google niet direct op hun meldingen hebben gereageerd.
De meest ernstige lekken deden zich voor bij de servers aan de backend van verschillende apps. In één geval hadden de onderzoekers via sql-injectie toegang tot de onversleutelde gegevens van 1,7 miljoen gebruikers, waaronder e-mailadressen en wachtwoorden. In een ander geval gaf een verkeerd geconfigureerde Firebase-server zijn volledige inhoud prijs op het moment dat de onderzoekers een verzoek deden zonder een gebruikers-id op te geven. Aan de hand van sql-injectie op weer een andere backend waren foto's van alle gebruikers in te zien, waaronder naaktfoto's. De afbeeldingen waren niet per gebruiker apart opgeslagen.
Onder de minder ernstige kwetsbaarheden waren zaken als autorisatie aan de kant van de client in plaats van op de server en het opslaan van een voorgeprogrammeerde sleutel in de app zelf. Ook gebruikten apps niet altijd een versleutelde verbinding naar de server, waardoor informatie eenvoudig te onderscheppen was. Daar komt bij dat de apps doorgaans een mogelijkheid bieden om de locatie van gebruikers door te sturen. Daarom hoorde in sommige gevallen het in real time volgen van gebruikers ook tot de mogelijkheden die de onderzoekers ontdekten. Dit was een van de voorbeelden die ze met behulp van een demo toonden. Ze hebben hun bevindingen op hun website gedetailleerd beschreven.