Работодатели все чаще отслеживают активность своих сотрудников в соцсетях

Работодатели все чаще отслеживают активность своих сотрудников в соцсетях

 Все большее число работодателей отслеживают активность своих сотрудников в социальных сетях (Facebook, Twitter и т.д.). С развитием информационных технологий подобная практика становится все более распространенной. Это обусловлено тем, что работодатели все больше опасаются утечки информации, а также того, что подчиненные негативно отзываются о компании, её руководстве и/или продукции (не секрет, что это может весьма неблагоприятно сказаться на имидже компании).

На сегодняшний день большинство работодателей отслеживают активность своих сотрудников в социальных сетях с целью предотвращения нарушений требований внутренней безопасности компании. Однако, наличие такой возможности является большим искушением для руководителей, желающих получить максимум информации о своих сотрудниках.

Раннее представители Facebook заявляли о том, что все чаще сталкиваются с попытками со стороны работодателей получить доступ к личной информации пользователей сети.

По словам Эндрю Уоллеса (Andrew Walls), вице-президента по исследованиям компании Gartner, уже сейчас во многих компаниях США и других стран существует практика, когда у претендента на какую-либо должность в ходе собеседования требуют пароль к личному аккаунту в Facebook. Однако, по словам Уоллеса, со временем такая практика может уступить место иным способам. Так, при приеме на работу кандидатов все чаще просят еще на стадии собеседования добавить в друзья менеджера по персоналу, или же зайти в социальную сеть с компьютера компании. В ряде компаний также существует практика, когда кандидаты в обязательном порядке подписывают соглашение о неразглашении негативной информации, в соответствии с которым им, в частности, запрещается распространять какую-либо негативную информацию о компании в социальных сетях. По прогнозам экспертов компании Gartner, до 2015 года количество работодателей, отслеживающих активность подчиненных в социальных сетях, достигнет 60%.

HTML-экспорт Telegram позволял красть переписку, патч уже доступен

Исследователи из ExPatch обнаружили уязвимость в десктопной версии Telegram, позволявшую незаметно встраивать JavaScript в экспортированную историю переписки. В самом мессенджере вредоносное сообщение выглядело обычно, но после открытия HTML-файла в браузере скрипт мог скопировать сообщения на сервер злоумышленника или подменить содержимое страницы.

Проблема скрывалась в кнопках, которые боты размещают под сообщениями. Telegram экранировал потенциально опасные символы в тексте переписки, именах отправителей и других полях, но забывал делать это с подписями кнопок.

Бот мог спрятать там скрипт, замаскировав кнопку невидимыми символами. Ему необязательно было находиться в атакуемой группе. Сообщение с веб-кнопкой сохранялось при пересылке, поэтому участник мог самостоятельно занести скрипт в чат. Там он спокойно ждал экспорта хоть несколько месяцев.

После открытия заражённого файла код запускался без дополнительных кликов и получал доступ к сообщениям, именам отправителей, датам и другим данным внутри конкретной HTML-страницы.

Telegram делит крупные экспорты на файлы по тысяче сообщений, поэтому весь аккаунт одним махом не раскрывался. Зато скрипт мог переписать отображаемую историю или показать фальшивую форму проверки Telegram. На сервере переписка при этом не менялась.

Для атаки требовалось совпадение трёх условий: экспорт создали в уязвимой версии Telegram Desktop, вредоносное сообщение попало в файл, а пользователь открыл его в браузере с активным JavaScript. Случаи реальной эксплуатации не зафиксированы.

Уязвимость присутствовала в версиях с 4.15.1 по 6.9.3. Исправление вошло в бету 6.9.4 и стабильную версию 7.0.1, выпущенную 14 июля. Однако обновление не лечит уже сохранённые HTML-файлы.

Исследователи советуют повторно экспортировать старые чаты после обновления либо открывать прежние копии с отключённым JavaScript.

RSS: Новости на портале Anti-Malware.ru