EMC выявило противоречивые взгляды на конфиденциальность в Интернете

Корпорация EMC опубликовала результаты «Индекса конфиденциальности EMC» — глобального исследования отношения пользователей к конфиденциальности в Интернете, в котором приняли участие 15 тысяч респондентов из 15 стран. Исследование показало, что восприятие конфиденциальности меняется в зависимости от региона и действий, выполняемых пользователями в Интернете. 

Уже много лет мировая общественность ведет напряженные дискуссии о том, насколько частные действия, переписка и поведение людей должны быть прозрачны для правительств и предприятий. По мере развития технологий эта проблема пришла и в виртуальный мир Интернета. Исследование «Индекс конфиденциальности EMC» проводилось с целью выявить отношение пользователей во всем мире к своему праву на конфиденциальность, а также оценить их готовность пожертвовать преимуществами и удобствами современного технологичного мира ради обеспечения конфиденциальности.

Исследование показало, что люди хотят получать предоставляемые технологиями преимущества, не жертвуя при этом конфиденциальностью. Было выявлено три парадокса конфиденциальности, каждый из которых имеет важные последствия для пользователей, предприятий и поставщиков технологий.

  • Парадокс «Мы хотим всё сразу». Пользователи заявляют, что они хотят пользоваться всеми удобствами и преимуществами цифровых технологий, но при этом не готовы жертвовать конфиденциальностью.
  • Парадокс бездействия. Большинство пользователей признает, что не предпринимает никаких особых действий для защиты своей конфиденциальности, перекладывая это бремя на тех, кто занимается обработкой информации (то есть правительственные органы и предприятия).
  • Парадокс социальных сетей. Пользователи социальных сетей утверждают, что ценят конфиденциальность и не считают социальные сети способными защитить их личные данные. При этом пользователи свободно открывают доступ к своим страницам в соцсетях.  

Опрос «Индекс конфиденциальности EMC» также показал, что отношение пользователей к конфиденциальности меняется в зависимости от действий, выполняемых ими в Интернете. Для оценки использовались следующие шесть интернет-ролей:

  • «пользователи соцсетей» — использование социальных сетей, программ электронной почты, сервисов текстовых сообщений и SMS и других услуг коммуникации;
  • «клиенты банков» — взаимодействие с банками и другими финансовыми учреждениями;
  • «пользователи госуслуг» — взаимодействие с государственными учреждениями;
  • «пациенты» — взаимодействие с врачами, медицинскими учреждениями и медицинскими страховыми компаниями;
  • «служащие» — взаимодействие с системами и сайтами работодателей;
  • «покупатели» — использование интернет-магазинов

Полученные данные показывают, что восприятие конфиденциальности существенно различается в зависимости от интернет-роли. Например, выступая в роли «пользователей госуслуг», респонденты выказывали большую готовность пожертвовать своей конфиденциальностью, чтобы получить защиту, проще и эффективнее использовать преимущества, предоставляемые государственными учреждениями. С другой стороны, выступая в роли «пользователей соцсетей», они менее всего готовы пожертвовать своей конфиденциальностью для расширения сети контактов. 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Android-софте Xiaomi File Manager и WPS Office есть баг перезаписи файлов

Несколько популярных приложений для Android, доступных в Google Play Store, содержат уязвимость, которой может воспользоваться вредоносный софт для перезаписи произвольных файлов в директории уязвимой программы.

На проблему указала команда Microsoft Threat Intelligence. В отчете Димитриос Валсамарас, один из специалистов, объясняет:

«В зависимости от назначения уязвимого приложения, выявленная брешь может позволить атакующим выполнить произвольный код или выкрасть токен».

В случае успешной эксплуатации злоумышленник получает контроль над поведением уязвимой программы, а скомпрометированные токены может использовать для несанкционированного доступа к аккаунтам жертвы.

Ниже приводим два приложения, в которых содержится описанная брешь. Обратите внимание на количество установок этого софта, оно впечатляет:

  • Xiaomi File Manager (com.mi. Android.globalFileexplorer) — более миллиарда инсталляций;
  • WPS Office (cn.wps.moffice_eng) — более 500 миллионов установок.

Несмотря на то что Android изолирует данные и пространство в памяти для каждого приложения, ошибки в имплементации могут позволить обойти установленные ограничения на запись и чтение внутри домашней директории программы.

«Основанная на провайдере контента модель предоставляет полезный механизм защищенного обмена файлами между приложениями. Тем не менее мы выявили некорректную проверку содержимого получаемого файла. Еще больше настораживает использование имени файла, предоставленного одним из приложений, для кеширования полученного файла внутри директории со внутренними данными другого приложения», — пишет Валсамарас.

 

В результате первое приложение может подсунуть вредоносную версию класса FileProvider, что позволит переписать критически важные данные в частном пространстве другого приложения.

В сущности, проблема кроется в том, что принимающая программа слепо доверяет вводным данным от отравляющего приложения.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru