Tartu ülikoolis kaitstud bakalaureusetöö tõestas, et pahavaraga nakatunud Androidi seadmetes on võimalik varastada Smart-ID rakendusest PIN-koode ning neid hiljem ka automaatselt sisestada.
Kuigi töö raames loodud kontseptsiooni tõestus (POC) täitis lõputöös seatud eesmärki tõdeb töö autor, et kontseptsioonil puudub teatud funktsionaalsus, mis teeks selle päriselus kasutatavaks.
Smart-ID loonud SK ID Solutions AS (SK) esindaja sõnul on töös tõendatu osas kõik kogu aeg teadlikud olnud ning erilist murekohta ei ole.
Tarkvara peab alati uuendama
Silver Maala arendas lõputöö raames Androidi seadmetel töötava pahavara, mis suutis juurkasutaja ligipääsuga telefonidele installeeritud Smart-ID äpist varastada PIN-koode ning neid hiljem ka automaatselt sisestada.
Kuigi lõputöö autor tõdeb, et töö raames tõendatul puudub funktsionaalsus, mis teeks selle päriselus kasutatavaks, siis usub ta, et täiendavate jõupingituste abil on võimalik sedagi teostada.
Loodud pahavara suudab PIN-koode varastada vaid neilt seadmetelt, mille tarkvara on kasutaja ruutinud ehk saanud juurkasutaja ligipääsu. Autori sõnul tõendab tema töö seda, et Smart-ID kasutajad peavad Androidi seadmete operatsioonisüsteemi alati esimesel võimalusel uuendama ning olema ka valvsad kolmandate osapoolte arendatud äppide installimisel.