Hopp til hovedinnhold
Apple utvider App Store-funksjonene for å hjelpe utviklere med å vokse og nå ut til nye brukere

Bilde: Apple

Falsk Bitcoin-app setter App Store-tilliten på prøve

Sasan KamaliSasan Kamali3 min lesetid

Hva skjedde

Apple er saksøkt i California av tre kunder som hevder de mistet Bitcoin verdt til sammen 1,8 millioner dollar gjennom en falsk Sparrow Wallet-app i App Store. Ifølge klagen stolte brukerne på appen fordi den lå i Apples butikk, samtidig som Apple markedsfører App Store som et trygt sted å finne og laste ned apper.

Sparrow Wallet finnes ifølge MacRumors bare for Windows, macOS og Linux – ikke iOS. Klagen hevder at svindelappen var laget for å etterligne den ekte lommeboken og lure brukere til å gi fra seg kontroll over kryptomidler. Den ekte utvikleren skal også ha varslet Apple om falske Sparrow-apper tidligere, og forsøkt å sende inn en «placeholder»-app for å advare brukere om at Sparrow kun er en desktop-app. Det endte først med at utviklerkontoen ble flagget for terminering, før Apple omgjorde beslutningen.

Hva det betyr

Dette handler ikke bare om kryptobrukere som tok høy risiko. Det handler om hvilken type tillit Apple selger.

Apples App Store-modell bygger på et bytte: Brukere og utviklere aksepterer strengere kontroll, gebyrer og færre distribusjonsveier fordi Apple lover en tryggere butikk. Når en etterligningsapp likevel slipper gjennom – og særlig når det påstås at varsler ikke førte raskt nok fram – blir spørsmålet om kontrollen faktisk fungerer der den betyr mest.

For vanlige brukere er lærdommen ubehagelig enkel: App Store-godkjenning er ikke det samme som legitimitet. En app kan være godkjent, ha riktig navn, bruke et kjent varemerke og likevel være feil app. Risikoen er størst der tapet er irreversibelt: kryptolommebøker, investeringsapper, fjernstyringsverktøy, 2FA-løsninger og apper som ber deg importere nøkler, passord eller sikkerhetsfraser.

Min vurdering

Min take: Apple kan ikke love en absolutt svindelfri App Store. Det ville vært uærlig. Men Apple har selv gjort «trygg og kuratert» til en hovedbegrunnelse for hvorfor iPhone ikke skal fungere som en mer åpen datamaskin.

Da må Apple tåle at listen legges høyere enn for en tilfeldig nedlastingsside. En falsk kryptolommebok er ikke en liten modereringsglipp på linje med en dårlig værapp. Den ber brukeren om å gjøre noe som kan tømme verdier på sekunder.

Det mest interessante i klagen er derfor ikke bare beløpet, men dynamikken rundt varsling: Hvis den ekte utvikleren og brukere rapporterer en etterligning, må App Store ha en ekstremt kort vei fra rapport til midlertidig nedtaking eller tydelig advarsel. Ellers blir Apples kontrollmodell et markedsføringsargument, ikke et sikkerhetssystem.

For norske brukere er dette direkte relevant selv om saken handler om Bitcoin i USA. Vi er vant til å stole tungt på mobilapper – BankID, Vipps, nettbank, forsikring, helse og offentlige tjenester. Nettopp derfor bør vi ikke venne oss til tanken om at «den ligger i App Store» er nok. Det er et godt første filter. Det er ikke sluttkontrollen.

Hva du bør gjøre

  • Last aldri ned en krypto-, bank- eller 2FA-app bare ved å søke i App Store; gå via offisiell nettside eller lenke fra leverandøren.
  • Sjekk utviklernavn, historikk, nettsted og omtaler før du importerer nøkler, seed phrase eller passord.
  • Vær ekstra skeptisk hvis en tjeneste som vanligvis er desktop-basert plutselig dukker opp som mobilapp.
  • Rapporter mistenkelige etterligningsapper både til Apple og til den ekte leverandøren.
  • Del aldri seed phrase, private nøkler eller gjenopprettingskoder i en app du ikke har verifisert uavhengig.

Kilder

Relaterte artikler