Die App, die eine Wetter-App ist, bis sie es nicht mehr ist

Eine am 17. Juli veröffentlichte Untersuchung von 9to5Mac fand über 60 Apps im App Store, die genau das tun, was ihre Store-Einträge zeigen, sofern Sie nicht in Brasilien sind. Öffnet man eine von einer brasilianischen IP-Adresse, verwandelt sich das Navigationswerkzeug, der Reiseführer oder das Wetter-Widget in eine Online-Wettplattform.

Sie versteckten sich auch nicht im Verborgenen. Brasilianischen Nutzern, die die Store-Ranglisten in Navigation, Reisen und Wetter durchsahen, war eine wachsende Zahl grob gemachter Einträge nahe der Spitze aufgefallen, viele mit von Bildgeneratoren erzeugten Tiersymbolen. Mindestens eine davon erreichte Platz eins in der Kategorie Wetter.

Die Prüfung sah die App aus dem falschen Land

Warum das wichtig ist: die Kontrolle, die das hätte aufdecken sollen, ist geografisch fixiert, und das Verhalten, das sie hätte aufdecken sollen, wird geografisch ausgelöst. Die App-Prüfung betrachtet die Einreichung von dort aus, wo der Prüfer sitzt. Die App betrachtet den Nutzer und entscheidet entsprechend. Diese beiden Tatsachen begegnen einander nicht.

Das ist der ganze Mechanismus, und es lohnt sich, ihn deutlich auszusprechen, weil die Schlussfolgerung über das Glücksspiel hinausreicht. Ein Freigabezeichen an einem Store-Eintrag bescheinigt, dass ein Prüfer an einem Ort zu einem Zeitpunkt akzeptables Verhalten sah. Es bescheinigt nicht, was die Software für einen Nutzer anderswo tut. Jede Regel, die zum Prüfzeitpunkt statt fortlaufend im Feld durchgesetzt wird, erbt denselben toten Winkel.

Das Muster war in den Metadaten sichtbar

Lehrreich an diesem Fall ist, wie gut lesbar der Betrug von außen war. Die Apps stammten überwiegend von Entwicklerkonten mit nur einem einzigen Eintrag, deren Namen aus Vietnam und anderen Ländern außerhalb Brasiliens zu stammen schienen. Sie teilten nahezu identische Datenschutzerklärungen. Sie lagen alle um 15 MB Größe. Keine wies nach der Veröffentlichung Aktualisierungen auf.

Die Bauweise war öffentlich dokumentiert. Ein Code-Repository enthielt Anleitungen zum Zusammensetzen einfacher, schnell erzeugter Apps mit Tiersymbolen, Drachen, Ochsen, Kaninchen, Ratten und Tigern, die Nutzer aus der Ferne auf Wettseiten leiten konnten, während sie der Prüfung ein harmloses Gesicht zeigten. Das war keine ausgefeilte Kompromittierung einer Lieferkette. Es war ein Rezept, in großer Zahl befolgt.

Die Aufsicht handelte vor den Plattformen

Das Fazit: der Durchsetzungsdruck kommt vom Staat, nicht vom Store. Am 15. Juli benachrichtigte Brasiliens Justizministerium sowohl Apple als auch Google und gab ihnen fünf Werktage, um drei Fragen zu beantworten: wie sie Apps erkennen, die Wettfunktionen nach der Freigabe verbergen oder verändern, wie sie prüfen, ob Betreiber bundesweit zugelassen sind, und wie sie verhindern, dass Minderjährige Glücksspielangebote erreichen. Apple hatte auf die Anfragen der Untersuchung bis zu deren Veröffentlichung nicht geantwortet.

Es ist das zweite Mal in diesem Jahr, dass brasilianische Behörden Apple wegen Wett-Apps bedrängen, nach Benachrichtigungen zu Alterskontrollen im April und einer Regelaktualisierung im Mai. Eine Plattform, die ihre Richtlinie bereits einmal überarbeitet hat und erneut dieselbe Art von Frage gestellt bekommt, ist eine Plattform, bei der ihre Erkennung und nicht ihre Richtlinie in Frage steht.

Was ein europäischer Betreiber daraus mitnehmen sollte

Zwei praktische Punkte. Erstens: wenn Sie Software über App Stores veröffentlichen, führen Sie die Store-Freigabe nicht als Compliance-Kontrolle in Ihrer eigenen Dokumentation. Sie belegt, dass eine Einreichung eine Prüfung zu einem Zeitpunkt bestanden hat, und Aufsichtsbehörden in mehreren Märkten zeigen nun öffentlich, dass sie den Unterschied kennen.

Zweitens: wenn Ihre Geräterichtlinie die offiziellen Stores als vertrauenswürdige Quelle behandelt, die Sorgen über Sideloading erübrigt, braucht diese Annahme eine Einschränkung. Das Vertrauen ist real, aber teilweise: es filtert offensichtliche Schadsoftware gut und standortabhängiges Verhalten schlecht. In der EU, wo das Gesetz über digitale Dienste Plattformen Pflichten zum Schutz Minderjähriger auferlegt, würde dieselbe Verschleierungstechnik, die ein Casino hinter einem Wettersymbol verbarg, jedes andere ebenso wirksam vor einem Prüfer verbergen. Nehmen Sie an, der Store fängt, was er sehen kann, und setzen Sie Ihre eigenen Kontrollen dort, wo er es nicht kann.