Google начала удалять персональные данные из поисковика

Google начала удалять персональные данные из поисковика

Google вчера заявила о том, что начала удалять из своего поискового индекса персональные данные европейцев в рамках недавно вступившего в силу закона о «праве быть забытым». Соответствующий закон был принят в Брюсселе еще в мае. В компании сообщили о том, что инженеры Google минувшей ночью обновили технологическую систему поддержки поисковика, что позволило удалять персональные электронные адреса из индекса, а также имена людей.

В Google говорят, что компания пока обработала «небольшое количество» заявок. В начале июня интернет-гигант сообщил о том, что Google получила более 41 000 запросов на удаление ссылок, связанных с персональной информацией жителей Европейского Союза. Это число набежало за три недели, прошедших с момента принятия Европейским судом директивы о так называемом «праве быть забытым». 13 мая суд обязал Google удалить ссылки на заметку в испанской газете, где говорилось об уголовном процессе в отношении местного 58-летнего юриста. Ранее газета признала недостоверность информации и аннулировала статью, сообщает cybersecurity.ru.

А вот у Google информация в поисковом индексе осталась. Суд счел, что интернет-гигант нарушает право на тайну частной жизни и потребовал удаления ссылок. В ответ на запрос в Google была создана специальная веб-страница с формой, воспользовавшись которой частное лицо может указать ссылки. Норма работает только в Евросоюзе. Ранее в Google сообщили, что компания получила 12 000 запросов всего за первые сутки.

В Брюсселе заявили, что 41 000 запросов — это «хорошее число» и что ведомство в целом удовлетворено тем, как Google работает в данном направлении. Питер Гастингс, глава EDPS (European Data Protection Supervisor), говорит что он приветствует действия Google и считает, что подобным образом итернет-поисковик «станет ближе к потребителю и будет лучше учитывать его нужды». Впрочем, и в самой Европе нет единства о том, что нужно сделать чтобы удалять данные.

В Google говорят, что для запроса на удаление данных о себе пользователь должен предоставить свое полное имя, адрес, телефон и фото, так как в противном случае компанию захлестнет волна поддельных запросов. Немецкий комиссар по безопасности данных Йоханнес Каспар говорит, что компания Google убирает ссылки на пользовательские данные, но в обмен на это получает кладезь персональной информации о самих пользователей из их же рук, что вызывает определенные опасения.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru