Windows 8 отсылает в Microsoft данные обо всех устанавливаемых программах

Windows 8 отсылает в Microsoft данные обо всех устанавливаемых программах

Скрытая функция в Windows 8 под названием Windows SmartScreen отсылает в Microsoft информацию о каждом приложении, которое пользователь загрузил из интернета, попытался установить или установил в операционной системе, сообщает Boy Genius Report со ссылкой на программиста Надима Кобейси (Nadim Kobeissi), который первым обнаружил функцию.

Назначением SmartScreen является защита пользователя от вредоносного программного обеспечения. Данные отправляются тогда, когда пользователь запускает установщик. После того как Microsoft получает данные, она проверяет наличие у программы необходимого сертификата. Если он отсутствует, выдается сообщение, что запуск данной программы может нанести урон, после чего пользователю предлагается отказаться от установки.

Однако информацию между SmartScreen и сервером Microsoft можно перехватить, и таким образом некто может узнать о каждом установленном на компьютере конкретного пользователя приложении (передаются также IP-адреса), предупреждает программист. Задачу хакеров облегчила сама софтверная компания - по словам Кобейси, она использует старый и ненадежный протокол шифрования передаваемых данных - SSLv2.

«Проблема заключается еще и в том, что информация отсылается мгновенно. О каждом приложении, которое вы загружаете и устанавливаете. Это очень серьезная проблема конфиденциальности для пользователей, ввиду сотрудничества Microsoft с органами власти и ее готовности передавать данные государственным структурам», - отмечает Кобейси, пишет cnews.ru.

Кобейси намекает, что информация может использоваться правоохранительными органами для выявления владельцев персональных компьютеров, которые используют пиратские копии проргамм. Microsoft может сама пользоваться этими данными - компания регулярно проводит рейды против пиратов. То же самое делает, например, Adobe Systems, разработчик Photoshop. Рейды проводятся в том числе в России.

Функция SmartScreen по умолчанию включена. Если ее отключить (а сделать это не так просто - отмечает Кобейси), то Windows периодически назойливо будет напоминать пользователю о том, чтобы он ее заново активировал.

«Мы подчеркиваем, что не копим базы данных с информацией о программах пользователей и их IP-адресами, - сообщили в Microsoft в ответ на запрос BGR. - Как и в случае со всеми онлайн-сервисами, IP-адреса необходимы для подключения, однако мы их периодически удаляем из наших логов. Согласно нашей политике безопасности, мы предпринимаем необходимые меры для защиты частной жизни пользователей со своей стороны. Мы не используем эти данные для идентификации, связи или рекламного таргетирования и не передаем их другим лицам».

Спустя примерно 14 часов после публикации статьи Кобейси в его личном блоге, Microsoft отказалась от использования устаревшего протокола SSLv2 и перешла на более новый стандарт SSLv3.

Обнаружение новой скрытой функциональности в Windows 8 породило в интернете, пожалуй, самые ожесточенные дебаты, отмечает BGR. Ранее под шквалом критики оказались новый интрефейс операционной системы Windows 8 - Metro - и отсутствие привычной кнопки «Пуск».

Mozilla засветила ключ подписи Firefox и Thunderbird в GitHub

Mozilla заменила GPG-ключ, которым подписывала некоторые сборки Firefox и Thunderbird. Причина в этот раз серьёзная: незашифрованную копию секретного ключа случайно загрузили в закрытый репозиторий GitHub. Ключ использовался для подписи Linux-архивов, RPM-пакетов и файлов контрольных сумм.

Теоретически его обладатель мог бы подписать поддельные установщики, выдав их за официальные релизы Mozilla. Однако компания оценивает риск атаки на цепочку поставок как низкий.

Репозиторий был доступен лишь небольшой группе сотрудников Mozilla, которые и без того имели законный доступ к ключу. Проверка журналов аудита не выявила признаков того, что секретом воспользовался кто-то посторонний. Поэтому старый ключ отозвали и выпустили новый.

Большинству пользователей ничего делать не придётся. Тем, кто самостоятельно проверяет GPG-подписи загруженных файлов, необходимо импортировать новый ключ и данные об отзыве прежнего.

Чуть больше хлопот может достаться владельцам Linux-систем, устанавливающим Firefox из RPM-пакетов. В зависимости от дистрибутива им придётся вручную обновить ключ, иначе свежие версии браузера могут перестать устанавливаться.

Mozilla опубликовала отдельные инструкции для Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE и SUSE. Пользователей Thunderbird эта часть не касается: официальных RPM-пакетов почтовый клиент не выпускает.

Новый подключ действует до 5 августа 2028 года. Публичный ключ и сведения об отзыве старого доступны в актуальных файлах KEY для Firefox Nightly и на сервере keys.openpgp.org.

Mozilla также пообещала принять меры, чтобы секретные ключи больше не отправлялись гулять по репозиториям.

RSS: Новости на портале Anti-Malware.ru