Populær app skulle beskytte brugernes dybt private data - men nu afsløres pinlige huller i sikkerheden

Appen AppLock har over 100 millioner brugere på verdensplan og lover at beskytte brugernes dybt private data. Men nu er AppLock selv havnet i skudlinjen.

Artikel top billede

"Privacy made easy!"

Sådan lyder det tiltalende budskab fra appen AppLock til Android, der med over 100 millioner brugere er blandt de mest populære apps i Play-butikken.

AppLock lover at beskytte brugernes private data i forskellige apps - eksempelvis SMS, Gmail, Facebook og billedgalleriet på telefonen.

Eksempelvis lyder beskrivelsen af AppLock:

"AppLock kan gemme billeder og videoer, AppLock giver dig kontrollen med adgangen til billeder og videoer. Udvalgte billeder forsvinder fra dit fotogalleri og forbliver bag en låst og letanvendelige PIN. Med AppLock kan kun du se dine skjulte billeder."

Problemet er blot, at AppLock måske er knap så sikker, som de 100 millioner brugere går og tror.

Afslører tre alvorlige sårbarheder

Det er sikkerhedsportalen Securiteam, der kan afsløre tre forskellige sårbarheder i AppLock.

"Den første sårbarhed viser, at billeder og videoer ikke er krypterede, men blot skjult for brugerne, og selv uden root-adgang kan vi gendanne dem, sågar med det originale filnavn."

"Den anden sårbarhed viser, hvordan en bruger med root-adgang på enheden let kan fjerne PIN-koden fra applikationer eller tilføje det til andre. Han kan desuden ændre PIN-koden."

"Den sidste, og mest kritiske, sårbarhed er et PIN bypass. Det er muligt uden root-adgang og med alle applikationer, indstillinger og så videre, der er blokeret via appen, at nulstille PIN-koden til en, vi selv vælger, og at tage fuld kontrol over appen," lyder det på Securiteam-bloggen, hvorefter der føres bevis for sårbarhederne.

Derfor afsløres sårbarhederne

Securiteam skriver, at selvom virksomheden bag AppLock til at starte med var meget lydhør over for problemerne, har der ikke været yderligere reaktioner siden den 31. juli.

Derfor lægger Securiteam nu de tre sårbarheder frem til offentligt skue for at advare brugerne om den usikre app, der ellers netop skulle sikre deres private data.

Sagen er ikke ulig de problemer, vi tidligere har set med de såkaldte password-managere, der er apps, hvor brugerne kan opbevare alle deres adgangskoder sikkert.

I juni blev password-manageren Lastpass udat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' var blevet kompromitteret.

Læs også:

Skulle beskytte brugernes adgangskoder - nu er password-manager selv under angreb

Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

Event: Computerworld Cloud & AI Festival 2026

Digital transformation | Ballerup

Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

16 & 17 september 2026 | Gratis deltagelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Nye kollegaer med stærke styringskompetencer til nyoprettet CIO-kontor i IT-staben

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Solution Manager til Cyberdivisionen

Københavnsområdet

Anklagemyndigheden

IT-projektleder hos Rigsadvokaten

Københavnsområdet

Forsvarets Efterretningstjeneste

IT-direktør til Forsvarets Efterretningstjeneste

Københavnsområdet

Navnenyt fra it-Danmark

TDC Erhverv har pr. 1. maj 2026 ansat Peter Bjerregaard Harden som Senior Vice President (SVP), Enterprise Sales. Peter skal især beskæftige sig med at drive transformationen mod at blive en førende, kundecentreret partner inden for Cloud, Cyber og integrerede ICT-løsninger. Peter kommer fra en stilling som Country Manager hos Google Cloud Danmark. Peter er uddannet Cand. Merc (AU), HD, Organisation og Ledelse (CBS), Bestyrelsesuddannelse (CBS). Peter har tidligere beskæftiget sig med at opbygge Google Cloud i Danmark samt roller hos Microsoft, Salesforce og i management consulting. Nyt job
Heidi Johansen, chef for IT og Digitalisering hos Zealand Business College, har pr. 24. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Heidi Johansen

Zealand Business College

Rethink Cybersecurity Advisory har pr. 1. juli 2026 ansat Michael Nyboe Engelrud som Associeret Partner & Senior Advisor. Han skal især beskæftige sig med spændingsfeltet mellem Informationssikkerhed og ansvarlig AI, Governance, Risk & Compliance og IT Beredskab. Han kommer fra en stilling som Principal Management Consultant hos Devoteam A/S. Han er uddannet AI Navigatør, certificeret i AI Transformation, Crisis Management med fundament i Computer Science. Han har tidligere beskæftiget sig med Ledelse, rådgivning, Databeskyttelse og Digital transformation. Nyt job

Michael Nyboe Engelrud

Rethink Cybersecurity Advisory

Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

Jeppe Spanggaard

Pinksky ApS