Facebook заявляет, что контракт с Datalogix не нарушает предписаний FTC

Facebook заявляет, что контракт с Datalogix не нарушает предписаний FTC

 Представители компании Facebook заявляют, что новый контракт с аналитической компанией Datalogix не нарушает предписаний Федеральной торговой комиссии США (FTC), наложившей на компанию ряд ограничений в области сбора информации о пользователях социальной сети Facebook. В компании утверждают, что вся информация относительно покупательских привычек пользователей Facebook, собираемая посредством карточек покупателя, будет обезличена и полностью анонимна. 

При этом Facebook заявляет, что, собирая данную информацию, лишь желает наглядно показать рекламодателям, насколько эффективно работает их реклама.

Однако возникает вопрос, каким образом FTC может защитить интернет-пользователей от несанкционированного сбора информации о них со стороны различных компаний вроде Facebook. В качестве аргумента, свидетельствующего о полной легитимности собственных действий, Facebook приводит тот факт, что пользователи социальной сети имеют возможность запретить сбор информации о своих покупательских привычках, перейдя по соответствующей ссылке на сайте компании Datalogix. Следует отметить, что найти эту ссылку не так–то легко. Однако, сам факт ее существования не позволяет FTC обвинить компанию в нарушении законодательства либо нарушении предписаний комиссии.

По словам доцента права Вашингтонского университета Района Кало, проблема усугубляется еще и тем, что в законодательстве США отсутствуют общие законы, позволяющие FTC защищать интернет-пользователей от нежелательного сбора информации о них в глобальной сети со стороны различных компаний.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru