DeepSeek iOS-app skickar data okrypterat till ByteDance-servrar
Apples skydd som förhindrar att data skickas okrypterat är globalt inaktiverat.
Enligt en rapport från mobil säkerhetsföretaget NowSecure skickar DeepSeek iOS-appen känslig data över okrypterade kanaler, vilket gör datan läsbar för alla som kan övervaka trafiken. Mer sofistikerade angripare kan också manipulera datan medan den är på väg. Apple uppmuntrar starkt iPhone- och iPad-utvecklare att använda kryptering av data som skickas över nätet med hjälp av ATS (App Transport Security). Av okända skäl är detta skydd globalt inaktiverat i appen, enligt NowSecure.
Grundläggande säkerhetsskydd saknas
Vad som är ännu värre är att datan skickas till servrar som kontrolleras av ByteDance, det kinesiska företaget som äger TikTok. Medan en del av datan är ordentligt krypterad med hjälp av transportlagersäkerhet, kan den, när den dekrypteras på ByteDance-kontrollerade servrar, korsrefereras med användardata som samlats in på andra ställen för att identifiera specifika användare och potentiellt spåra frågor och annan användning.
Tekniskt sett använder DeepSeek AI-chatboten en öppen vikt simulerad resonansmodell. Dess prestanda är i stort sett jämförbar med OpenAIs o1 simulerade resonansmodell på flera matematik- och kodningsbänkmarkeringar. Bedriften, som överraskade AI-industrin, var desto mer imponerande eftersom DeepSeek rapporterade att de endast spenderade en bråkdel av vad OpenAI gjorde.
Fler säkerhetsproblem upptäckta
En granskning av appen av NowSecure har avslöjat andra beteenden som forskarna fann potentiellt oroande. Till exempel använder appen ett symmetriskt krypteringsschema känt som 3DES eller triple DES. Schemat avskrevs av NIST efter forskning 2016 som visade att det kunde brytas i praktiska attacker för att dekryptera webb- och VPN-trafik. En annan oro är att de symmetriska nycklarna, som är identiska för varje iOS-användare, är hårdkodade i appen och lagras på enheten.
Appen är ”inte utrustad eller villig att tillhandahålla grundläggande säkerhetsskydd för din data och identitet,” sa NowSecure-medgrundaren Andrew Hoog till Ars. ”Det finns grundläggande säkerhetspraxis som inte följs, antingen avsiktligt eller oavsiktligt. I slutändan sätter det din och ditt företags data och identitet i riskzonen.”
Rekommendationer och ytterligare risker
Hoog sa att granskningen ännu inte är klar, så det finns många frågor och detaljer som är obesvarade eller oklara. Han sa att fynden var tillräckligt oroande för att NowSecure ville avslöja vad som för närvarande är känt utan dröjsmål.
I en rapport rekommenderar NowSecure att organisationer tar bort DeepSeek iOS-mobilappen från sin miljö (hanterade och BYOD-distributioner) på grund av integritets- och säkerhetsrisker, såsom:
- Integritetsproblem på grund av osäker datatransmission
- Sårbarhetsproblem på grund av hårdkodade nycklar
- Delning av data med tredje parter som ByteDance
- Dataanalys och lagring i Kina
Android-versionen ännu mindre säker
Hoog tillade att DeepSeek-appen för Android är ännu mindre säker än dess iOS-motsvarighet och bör också tas bort.
Representanter för både DeepSeek och Apple svarade inte på en e-postförfrågan om kommentar.
Data skickas okrypterat under registrering
Data som skickas helt okrypterat sker under den initiala registreringen av appen, inklusive:
- Organisations-ID
- Versionen av mjukvaruutvecklingspaketet som används för att skapa appen
- Användarens OS-version
- Språk som valts i konfigurationen
Apple uppmuntrar starkt utvecklare att implementera ATS för att säkerställa att apparna de skickar inte överför någon data osäkert över HTTP-kanaler. Av skäl som Apple inte har förklarat offentligt, sa Hoog, är detta skydd inte obligatoriskt. DeepSeek har ännu inte förklarat varför ATS är globalt inaktiverat i appen eller varför den inte använder någon kryptering när den skickar denna information över nätet.
Data lagras i Kina
Denna data, tillsammans med en blandning av annan krypterad information, skickas till DeepSeek över infrastruktur som tillhandahålls av Volcengine, en molnplattform utvecklad av ByteDance. Medan IP-adressen appen ansluter till geo-lokaliserar till USA och ägs av USA-baserade telekom Level 3 Communications, klargör DeepSeeks integritetspolicy att företaget ”lagrar den data vi samlar in på säkra servrar belägna i Folkrepubliken Kina.” Policyn anger vidare att DeepSeek:
”kan komma åt, bevara och dela den information som beskrivs i \”Vilken information vi samlar in\” med brottsbekämpande myndigheter, offentliga myndigheter, upphovsrättsinnehavare eller andra tredje parter om vi har god tro på att det är nödvändigt för att:
- följa tillämplig lag, rättslig process eller myndighetsförfrågningar, i enlighet med internationellt erkända standarder.
NowSecure vet fortfarande inte exakt syftet med appens användning av 3DES-krypteringsfunktioner. Det faktum att nyckeln är hårdkodad i appen är dock ett stort säkerhetsfel som har erkänts i mer än ett decennium när man bygger in kryptering i mjukvara.
Ingen bra anledning
NowSecure’s torsdagsrapport lägger till en växande lista över säkerhets- och integritetsproblem som redan har rapporterats av andra.
Ett var villkoren som anges i den ovan nämnda integritetspolicyn. Ett annat kom förra veckan i en rapport från forskare vid Cisco och University of Pennsylvania. Den fann att DeepSeek R1, den simulerade resonansmodellen, visade en 100 procent misslyckandegrad mot 50 skadliga uppmaningar utformade för att generera giftigt innehåll.
En tredje oro är forskning från säkerhetsföretaget Wiz som avslöjade en offentligt tillgänglig, fullt kontrollerbar databas som tillhör DeepSeek. Den innehöll mer än 1 miljon instanser av ”chatt historia, backend-data och känslig information, inklusive loggströmmar, API-hemligheter och operativa detaljer,” rapporterade Wiz. Ett öppet webbgränssnitt tillät också full databas kontroll och privilegieeskalering, med interna API-slutpunkter och nycklar tillgängliga genom gränssnittet och vanliga URL-parametrar.
Thomas Reed, produktchef för Mac-endpoint detection and response vid säkerhetsföretaget Huntress, och expert på iOS-säkerhet, sa att han fann NowSecure’s fynd oroande.
”ATS som är inaktiverat är generellt en dålig idé,” skrev han i en online-intervju. ”Det tillåter i princip appen att kommunicera via osäkra protokoll, som HTTP. Apple tillåter det, och jag är säker på att andra appar förmodligen gör det, men de borde inte. Det finns ingen bra anledning för detta i dagens läge.”
Han tillade: ”Även om de skulle säkra kommunikationen, skulle jag fortfarande vara extremt ovillig att skicka någon som helst känslig data som kommer att hamna på en server som den kinesiska regeringen kan få tillgång till.”
HD Moore, grundare och VD för runZero, sa att han var mindre bekymrad över att ByteDance eller andra kinesiska företag har tillgång till data.
”De okrypterade HTTP-slutpunkterna är oförlåtliga,” skrev han. ”Man skulle förvänta sig att mobilappen och deras ramverkspartners (ByteDance, Volcengine, etc) suger upp enhetsdata, precis som allt annat—men HTTP-slutpunkterna exponerar data för alla i nätverksvägen, inte bara leverantören och deras partners.”
På torsdagen började amerikanska lagstiftare driva på för att omedelbart förbjuda DeepSeek från alla statliga enheter, med hänvisning till nationella säkerhetsproblem att det kinesiska kommunistpartiet kan ha byggt en bakdörr i tjänsten för att få tillgång till amerikaners känsliga privata data. Om det antas, kan DeepSeek förbjudas inom 60 dagar.
Denna berättelse uppdaterades för att lägga till ytterligare exempel på säkerhetsproblem angående DeepSeek.