АНБ ежедневно перехватывает миллионы фотографий интернет-пользователей

АНБ ежедневно перехватывает миллионы фотографий интернет-пользователей

Агентство национальной безопасности США ежедневно перехватывает миллионы фотографий людей, пересылаемых по интернету, сообщает The New York Times со ссылкой на очередную порцию документов, обнародованных бывшим сотрудником АНБ и ЦРУ Эдвардом Сноуденом (Edward Snowden).

Агентство берет изображения из электронных писем, сообщений мессенджеров, социальных сетей, видеоконференций и других каналов. Из миллионов ежедневно перехватываемых фото около 55 тыс. подходят по качеству и поступают в систему распознавания лиц.

В одном из документов, датированных 2011 г., собраны фотографии одного и того же неопознанного человека, снятого с различных ракурсов. На ряде снимков у него есть борода, на других — он гладко выбрит. Снимки сопровождены информацией о статусе паспорта и визы, находится ли человек в стоп-листе Администрации транспортной безопасности, подозревается ли в терроризме, причастен ли к нему и т. д.

На какое число людей в базе данных АНБ содержится подобная информация, неизвестно. Учитывая масштаб деятельности ведомства, в ней может находиться множество записей о гражданах иностранных государств. Имеются сведения, что спецслужбы берут фотографии из паспортных баз данных иностранных государств. Попытки доступа были предприняты в отношении в Пакистана, Саудовской Аравии, Ирана. Не отмечается, увенчались ли они успехом, пишет safe.cnews.ru.

По словам представителя АНБ, агентство имеет право хранить фотографии людей только по согласию суда. При этом такое согласие не нужно, если речь идет о перехвате коммуникаций, осуществляющих через американскую границу.

Правозащитные организации считают, что если АНБ продолжит совершенствовать систему распознавания лиц, это приведет к тому, что у людей не останется ни личного пространства, ни частной жизни. «Технология распознавания лиц относится к тем новшествам, от которых трудно скрыться, — напоминает исследователь из Университета Карнеги-Меллон Алессандро Акуисти (Alessandro Acquisti). — Пока она несовершенна. Но вычислительные мощности растут, и база данных растет, и алгоритмы непрерывно улучшаются».

Между тем, система распознавания лиц — лишь одна из составляющих инфраструктуры слежения, строительством которой занимаются американские спецслужбы. В частности, ФБР занимается проектом под рабочим названием «система идентификации нового поколения», которая будет сочетать распознавание лиц с данными сканеров отпечатков пальцев и другими биометрическими сведениями.

Кроме того, стоит отметить, что Государственный департамент США финансирует пилотную программу, позволяющую сравнивать фотографии из паспортной базы со снимками людей, сделанных камерами видеонаблюдения и другими средствами. В настоящее время база содержит сотни миллионов фотоснимков. Подобную технологию осваивает и АНБ: агентство может определить по снимкам, где находится человек (сравнивая его личные фото со спутниковыми снимками).

Представитель АНБ Вэни Вайнс (Vanee Vines) сказала, что они не имеют доступа к паспортной базе и базе водительских удостоверений в Государственном департаменте. Однако она не ответила вопрос, если ли у них доступ к базам с визами иностранных граждан.

Разработкой технологий распозавания лиц занимаются не только государственные организации, но и частные компании, отметила правозащитник организации Electronic Frontier Дженнифер Линч (Jennifer Lynch). По ее словам, правительство лидирует по объему баз данных, а частный бизнес — по точности распознавания. 

70% мобильных игр небезопасны: эксперты нашли сотни уязвимостей

Казалось бы, что может быть безобиднее мобильных игр? Пару уровней в дороге, быстрый матч перед сном — и никаких рисков. Но на практике всё не так радужно. По данным AppSec Solutions, семь из десяти игровых приложений для смартфонов содержат уязвимости, а каждая седьмая из них может быть потенциально опасной.

Специалисты компании проанализировали около 50 популярных мобильных игр с помощью инструмента AppSec.Sting и обнаружили порядка 700 уязвимостей. Из них 90 получили высокий или критический уровень опасности.

Самые тревожные находки — это банальные, но оттого не менее опасные ошибки. Так, в 12 приложениях пароли и токены хранились прямо в исходном коде, фактически в открытом виде. Для злоумышленников это настоящий подарок — такие данные легко извлекаются и могут использоваться для взлома.

Ещё 13 игр не имели проверки целостности, что позволяет без особых усилий модифицировать сборку и менять логику приложения.

«Это серьёзно упрощает вмешательство в работу игры — от читов до более опасных сценариев», — пояснил руководитель отдела анализа защищённости AppSec.Sting компании AppSec Solutions Никита Пинаев.

Эксперт выделил три ключевые проблемы, которые встречаются в мобильных играх особенно часто.

Во многих играх критически важные механики — расчёт наград, прогресса и внутриигровых ресурсов — реализованы на стороне клиента. Без полноценной серверной проверки это открывает дорогу к подмене данных, повторному воспроизведению запросов и манипуляциям с игровой экономикой. Итог — читы, перекос баланса, падение честности и доверия игроков.

Небезопасное хранение данных и слабая защита сетевого взаимодействия. Конфиденциальная информация нередко хранится локально без шифрования и контроля целостности. К этому добавляются проблемы с сетевой защитой — отсутствие проверок подлинности запросов и защиты от повторного воспроизведения. Всё это создаёт условия для утечек данных и автоматизации мошеннических сценариев.

Многие приложения поставляются без обфускации кода и базовых механизмов защиты. В результате бизнес-логика легко анализируется, конфиденциальные параметры извлекаются, а модифицированные клиенты распространяются быстрее, чем разработчики успевают реагировать.

На первый взгляд проблемы выглядят «внутриигровыми», но на деле они оборачиваются вполне реальными рисками — финансовыми потерями, ростом мошенничества и репутационными издержками. И страдают от этого не только студии, но и обычные пользователи.

Эксперты AppSec Solutions напоминают простые, но эффективные правила цифровой гигиены:

  1. Скачивайте игры только из официальных магазинов.
    Сторонние источники — главный канал распространения модифицированных и вредоносных версий.
  2. Осторожнее с модами и «взломами».
    Читы — это не только риск бана, но и реальная угроза утечки данных или заражения устройства.
  3. Следите за разрешениями.
    Давайте игре только то, что действительно нужно для работы, и периодически пересматривайте доступы.
  4. Обновляйте приложения и ОС.
    Апдейты часто закрывают уязвимости, о которых вы даже не подозреваете.
  5. Используйте уникальные пароли.
    Для игровых аккаунтов — свои учётные данные и, по возможности, дополнительные механизмы защиты.

Мобильные игры давно перестали быть просто развлечением — вокруг них крутятся деньги, данные и целые цифровые экосистемы. А значит, относиться к их безопасности стоит не менее серьёзно, чем к банковским приложениям.

RSS: Новости на портале Anti-Malware.ru