Populær app skulle beskytte brugernes dybt private data - men nu afsløres pinlige huller i sikkerheden

Appen AppLock har over 100 millioner brugere på verdensplan og lover at beskytte brugernes dybt private data. Men nu er AppLock selv havnet i skudlinjen.

Artikel top billede

"Privacy made easy!"

Sådan lyder det tiltalende budskab fra appen AppLock til Android, der med over 100 millioner brugere er blandt de mest populære apps i Play-butikken.

AppLock lover at beskytte brugernes private data i forskellige apps - eksempelvis SMS, Gmail, Facebook og billedgalleriet på telefonen.

Eksempelvis lyder beskrivelsen af AppLock:

"AppLock kan gemme billeder og videoer, AppLock giver dig kontrollen med adgangen til billeder og videoer. Udvalgte billeder forsvinder fra dit fotogalleri og forbliver bag en låst og letanvendelige PIN. Med AppLock kan kun du se dine skjulte billeder."

Problemet er blot, at AppLock måske er knap så sikker, som de 100 millioner brugere går og tror.

Afslører tre alvorlige sårbarheder

Det er sikkerhedsportalen Securiteam, der kan afsløre tre forskellige sårbarheder i AppLock.

"Den første sårbarhed viser, at billeder og videoer ikke er krypterede, men blot skjult for brugerne, og selv uden root-adgang kan vi gendanne dem, sågar med det originale filnavn."

"Den anden sårbarhed viser, hvordan en bruger med root-adgang på enheden let kan fjerne PIN-koden fra applikationer eller tilføje det til andre. Han kan desuden ændre PIN-koden."

"Den sidste, og mest kritiske, sårbarhed er et PIN bypass. Det er muligt uden root-adgang og med alle applikationer, indstillinger og så videre, der er blokeret via appen, at nulstille PIN-koden til en, vi selv vælger, og at tage fuld kontrol over appen," lyder det på Securiteam-bloggen, hvorefter der føres bevis for sårbarhederne.

Derfor afsløres sårbarhederne

Securiteam skriver, at selvom virksomheden bag AppLock til at starte med var meget lydhør over for problemerne, har der ikke været yderligere reaktioner siden den 31. juli.

Derfor lægger Securiteam nu de tre sårbarheder frem til offentligt skue for at advare brugerne om den usikre app, der ellers netop skulle sikre deres private data.

Sagen er ikke ulig de problemer, vi tidligere har set med de såkaldte password-managere, der er apps, hvor brugerne kan opbevare alle deres adgangskoder sikkert.

I juni blev password-manageren Lastpass udat for et angreb og måtte derefter informere de mange brugere om, at blandt andet emailadresser til Lastpass-konti, huske-informationer til adgangskoder og ‘autentificerings-hashes' var blevet kompromitteret.

Læs også:

Skulle beskytte brugernes adgangskoder - nu er password-manager selv under angreb

Ekspert om angreb mod password-manager: Udstiller kæmpe risiko - men der er en løsning

Event: Årets CIO 2026

Andre events | København

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

4. juni 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Idura har pr. 1. januar 2026 ansat Martin Ingolf Broberg, 43 år,  som webmaster. Han skal især beskæftige sig med at få idura.eu til at spille på alle digitale tangenter og sikre, at siden genererer nye leads. Han kommer fra en stilling som team lead hos Danmarks Radio. Han har tidligere beskæftiget sig med blandt andet at stifte og lede et analyseteam i DR med fokus på web og lyd. Nyt job
Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

Jeanette Kristiansen

Circle Of Bytes ApS

Adeno K/S har pr. 2. februar 2026 ansat Kia Harding Martinussen som ServiceNow Expert. Hun kommer fra en stilling som Principal Consultant hos Devoteam A/S. Nyt job