EFF обнаружил угрозу конфиденциальности пользователей Ubuntu

EFF обнаружил угрозу конфиденциальности пользователей Ubuntu

 Специалисты фонда электронных рубежей (EFF) заявляют, что им удалось обнаружить потенциальную уязвимость в одной из новых функций операционной системы Ubuntu 12.10. Данная уязвимость представляет серьезную угрозу конфиденциальности личной информации пользователей системы.

Угроза, найденная специалистами EFF, содержится в технологии поиска Dash, встроенной в оболочку рабочего стола Ubuntu Unity. По замыслу разработчиков, данная функция должна стать централизованным механизмом поиска документов, файлов и другой информации как на локальных компьютерах под управлением Ubuntu 12.10, так и в сети Интернет. Данная функция поиска работает следующим образом: когда пользователь задает определенный поисковый термин, поисковый запрос направляется на сервер Ubuntu. При этом эксперты отмечают, что информация, отсылаемая на сервер, включает в себя IP-адрес пользователя, а результаты поиска, кроме всего прочего, включают в себя товары с Amazon, в описаниях которых содержится запрашиваемый термин. Кроме того, EFF утверждает, что видеоинформация, которую пользователи Dash получают с Amazon, не шифруется.

Еще одной проблемой, по мнению специалистов EFF, является то, что пользователи совершенно не контролируют информацию, аккумулирующуюся на серверах компании Canonical (разрабротчик Ubuntu), а сама компания не дает точной информации о том, для чего собирается и как используется вышеописанная информация. Известно, что поисковые запросы, обрабатываемые Canonical, а также интернет-магазинами вроде Amazon, передаются по протоколу HTTPS, который поддерживает шифрование. Однако, результаты запроса передаются в виде незашифрованного текста, что теоретически позволяет злоумышленникам перехватывать сетевой трафик пользователей Ubuntu 12.10, использующих Dash, и реконструировать их поисковые запросы, узнавая таким образом цель поиска. И это еще не все…

Согласно информации одного из неофициальных сайтов Ubuntu, Facebook, Vimeo и ряд других интернет-сервисов может также получать информацию об IP-адресе и поисковых запросах пользователей Ubuntu 12.10, которые не изменяют стандартной настройки системы. При этом официальная информация о том, с какой целью вышеуказанные интернет-сервисы собирают и как используют данные о пользователях Ubuntu также отсутствует, вместо этого Canonical предлагает пользователям ознакомится с политикой конфиденциальности каждого из этих интернет-сервисов.

В свою очередь, исполнительный директор Canonical Марк Шаттлворт (Mark Shuttleworth) заявляет, что включение в результаты поиска Dash информации с Amazon является лишь первым шагом к тому, чтобы сделать данное средство поиска более качественным. Как утверждает Шаттлворт, информация с Amazon, выдаваемая Dash в качестве результатов поиска, не носит рекламный характер. К тому же, при желании пользователи имеют возможность отключить функцию поиска по Amazon. Он также заявил, что в новых версиях Ubuntu планируется максимально упростить отключение функции поиска по сторонним интернет-сервисам.

Минцифры хочет подключить маркетплейсы и онлайн-сервисы к блокировке VPN

Минцифры, похоже, хочет подключить к борьбе с VPN не только операторов связи и Роскомнадзор, но и сами крупнейшие цифровые платформы. Ведомство попросило самые крупные по аудитории российские сервисы — от маркетплейсов и банков до онлайн-кинотеатров и картографических платформ — помочь с ограничением доступа для пользователей с включённым VPN уже с середины апреля.

По данным источников РБК издания, компаниям передали специальные методички, где описано, как выявлять VPN-трафик и блокировать пользователей.

Более того, платформы должны будут не только отсекать такой трафик у себя, но и передавать сведения о новых VPN-адресах в Роскомнадзор, чтобы те затем попадали под более широкую блокировку.

Таким образом, борьбу с VPN хотят разнести по всей экосистеме. Не только оператор блокирует, не только регулятор ищет обходы, но и сами сервисы должны начать играть в эту игру на своей стороне.

Источники РБК утверждают, что в случае отказа последствия для компаний могут быть серьёзными. Среди возможных мер называют лишение аккредитации Минцифры, исключение из «белых списков», а также удаление из перечня программ, обязательных к предустановке на российских устройствах. Для крупных площадок это уже не просто технический вопрос, а вполне ощутимый бизнес-риск.

При этом техническая сторона всей истории выглядит далеко не безупречно. Собеседники издания прямо говорят, что надёжного способа отличить «разрешённый» корпоративный VPN от обычного пользовательского VPN-трафика сейчас нет. Формально предполагается, что корпоративные VPN под ограничения не попадут, но на практике риск ложных срабатываний остаётся очень высоким.

Именно из-за этого под ударом могут оказаться не только пользователи, которые действительно пытаются обходить блокировки, но и вполне обычный трафик. Например, заходы реальных пользователей из дружественных стран, где российские сервисы доступны без всякого VPN, система может принять за попытку обхода. Особенно нервно, по данным РБК, на это смотрят развлекательные платформы и онлайн-кинотеатры.

Отдельный нюанс в том, что власти, по данным источников, собираются формировать своего рода «белые» и «чёрные» списки VPN. В теории белый список должен сохранить доступ для корпоративных сценариев, а чёрный — охватить сервисы, которые используются для обхода ограничений. Но на практике, если инструменты различения работают неточно, такая схема рискует приносить больше хаоса, чем порядка.

По сути, цифровым площадкам предлагают выбор без особого выбора: либо они сами начинают резать VPN-трафик, либо рискуют столкнуться с ограничениями уже в свой адрес.

Вся эта история укладывается в более общую линию Минцифры. Ранее глава ведомства Максут Шадаев уже говорил, что перед министерством поставлена задача снизить использование VPN в России.

RSS: Новости на портале Anti-Malware.ru