Описание: Встроенные в приложения рекламные библиотеки автоматически получают доступ к геолокации пользователей и передают координаты в рекламную индустрию без явного согласия.
Когда пользователь разрешает приложению доступ к местоположению для использования навигатора, погодного сервиса или трекера скорости, это разрешение может быть использовано совершенно другой организацией. Исследование некоммерческой организации Electronic Frontier Foundation выявило, что рекламные модули, встроенные в Android-приложения, способны автоматически извлекать данные о местоположении и отправлять эту информацию в цепочку рекламного бизнеса. Пользователи часто не подозревают о таком использовании своих персональных данных.
Корень проблемы заключается в архитектуре операционной системы Android. Когда владелец устройства предоставляет приложению право доступа к геолокации, система не требует отдельного одобрения для встроенного рекламного инструмента. Таким образом, сторонний рекламный модуль получает те же права, что и основное приложение. В некоторых случаях разработчикам даже не требуется специально настраивать передачу координат – рекламный инструмент может делать это автоматически при правильной конфигурации.
Специалисты EFF провели анализ документации множества рекламных платформ и определили четыре системы, которые по умолчанию собирают геоданные после получения соответствующего разрешения приложением: InMobi, BidMachine, HyBid (от компании Verve) и Petal Ads (от Huawei). Согласно информации самих разработчиков, эти инструменты интегрированы в тысячи приложений и потенциально воздействуют на миллиарды мобильных устройств.
Платформа InMobi демонстрирует особенно показательный пример. Её техническая документация указывает, что инструмент автоматически собирает все доступные геолокационные сигналы. Хотя разработчик может отключить эту функцию, сама InMobi активно рекомендует оставлять её включённой, так как объявления с информацией о месторасположении обычно генерируют больше доходов. Компания также предлагает запрашивать точные координаты для улучшения целевого показа рекламы.
Исследователи обнаружили аналогичную практику у платформы BidMachine. Первоначально в её документации утверждалось, что точные координаты не передаются. Однако технический анализ приложений QR Scanner и GPS Speedometer выявил отправку точных геолокационных данных на серверы BidMachine. После указания исследователей компания внесла исправления в документацию и подтвердила, что инструмент действительно получает точное местоположение при наличии соответствующего разрешения пользователя. Заметим, что приложение QR Scanner было установлено более 50 миллионов раз, а GPS Speedometer – более 10 миллионов раз.
В этих двух приложениях исследователи не обнаружили каких-либо предупреждений о передаче геолокационных данных третьим сторонам. В разделах приложений в Google Play, посвящённых безопасности информации, также не было указано, что приложения могут обмениваться геоданными с внешними организациями. Пользователь мог разрешить использование GPS исключительно для основных функций программы, не осознавая, что эти же права будут использованы рекламным кодом.
Рекламные инструменты интересуются геолокацией не только для показа локальной рекламы. Эта информация часто передаётся в системы автоматических рекламных торгов (RTB), где данные о пользователе распространяются среди многочисленных участников торгов. Компании, специализирующиеся на торговле геоданными, могут участвовать в таких торгах не для закупки объявлений, а для сбора информации из рекламных запросов. В результате информация о перемещениях конкретного человека проходит через множество компаний, с которыми пользователь никогда не заключал явных соглашений.
Угрозы превзошли границы навязчивого показа объявлений. По информации EFF, геолокационные сведения из рекламного сектора уже использовались американской иммиграционной службой при расследованиях, в коммерческих системах слежения, для контроля над активистами профсоюзов и американскими военнослужащими. Инцидент безопасности у компании Gravy Analytics в 2025 году также подтвердил, что источниками геоданных служили тысячи приложений, причём ряд разработчиков утверждали, что никогда не сотрудничали с Gravy Analytics напрямую.
EFF рекомендует разработчикам внимательно изучать поведение всех встроенных сторонних инструментов и вручную отключать избыточный сбор информации. По мнению исследователей, сама практика передачи координат без явного согласия является угрозой безопасности. Человек, разрешивший приложению определять его местоположение, не дал тем самым добровольного согласия рекламным сетям и брокерам отслеживать историю его перемещений.
