Транснациональная утечка данных

Транснациональная утечка данных

Сотрудница администрации Британской Колумбии (провинция Канады, граничащая со штатом Вашингтон, США) находится под следствием по подозрению в том, что она допустила утечку информации, отправив по электронной почте персональные данные жителей провинции иностранному госслужащему, сотруднику Американской пограничной службы.


Согласно источникам администрации, в пятницу сотрудница, работающая в Министерстве жилищного строительства и социальной помощи в Нижнем Майнленде, якобы использовала свой служебный электронный адрес для того, чтобы отправить конфиденциальные данные на личный электронный адрес пограничника. Так же ее подозревают в копировании этих данных на личный электронный адрес.


Целью начатого в прошлом месяце следствия является выяснение того, какая именно информация была отправлена, и для чего она была нужна пограничнику. В пятницу информация об утечке была опубликована в газете Victoria's Times Colonist. Также в ходе расследования проверяется вся история переписки сотрудницы по электронной почте, с целью выяснить, не было ли других утечек.
Предполагается, что между гражданской служащей Британской Колумбии и пограничником могли иметь место некоторые личные отношения. Правительственные чиновники обнаружили утечку после того, как в сентябре было начато расследование по факту злоупотребления служащей доступом в Интернет и телефонной связью с рабочего места.


«По российскому опыту мы знаем, что хорошие личные отношения весьма способствуют процессам государственного управления. Дело, которое через государственную бюрократию может идти неделями (если вообще её преодолеет), решается на личных контактах за минуты», - считает главный аналитик компании InfoWatch, специализирующейся на системах по защите данных от утечек, Николай Федотов.

«Примеры этого явления мы знаем в основном положительные. Однако отрицательные тоже имеют место. Из сообщений об инциденте можно подумать, что сотрудница канадского Министерства жилья и социальной помощи руководствовалась соображениями "во благо государства" и хотела "как лучше", - комментирует ситуацию представитель InfoWatch. – Не исключено, что с помощью переданной информации пограничникам действительно удалось выявить пару нарушений. Но в данном случае уместно вспомнить о балансе между безопасностью и правами человека. Менять этот баланс, возможно, вправе законодатель. Но никак не рядовой госслужащий.»


Источник

OnePlus 13R отдаёт токен аккаунта любому приложению с нужной строчкой

Исследователи из Doyensec обнаружили в предустановленном ПО OnePlus 13R уязвимость, позволяющую стороннему приложению похитить токен облачной сессии. Пользователю достаточно один раз установить вредонос, дальше тот работает без дополнительных запросов и подтверждений.

Проблема находится в приложении com.oneplus.account, которое управляет аутентификацией в сервисах производителя.

Его открытый компонент OPAccountProvider защищён специальным разрешением com.oneplus.account.READ_ACCOUNT_INFO. Однако разработчики не назначили ему уровень protectionLevel="signature", который ограничил бы доступ приложениями, подписанными OnePlus.

В результате любое стороннее приложение может просто указать нужное разрешение в своём манифесте и обратиться к провайдеру. Тот по определённой команде возвращает токен действующей сессии OnePlus Cloud. Никаких всплывающих окон, пугающих предупреждений и торжественного согласия владельца не требуется.


В первоначальной демонстрации исследователи использовали украденный токен для обращения к OnePlus Cloud API и изменения персональных данных жертвы. Для подготовки PoC они также разобрали механизм подписи и шифрования запросов, но не стали публиковать его реализацию.

Doyensec сообщила об уязвимости производителю 30 декабря 2025 года. OnePlus признала проблему, оценила её опасность как высокую и в марте 2026 года выплатила исследователям $720.

С исправлением вышло менее бодро. В сентябре специалисты повторно проверили OnePlus 13R с прошивкой CPH2691_16.0.10.500(EX01) и подтвердили, что недоверенное приложение по-прежнему может получить токен, а региональный API его принимает.

При этом полностью воспроизвести изменение данных для аккаунтов США и региона EMEA уже не удалось из-за изменений на стороне сервиса. То есть утечка токена осталась, но полный захват аккаунта на свежей версии пока не подтверждён.

Пользователям рекомендуют не устанавливать приложения из сомнительных источников и следить за обновлениями. OnePlus же осталось добавить к разрешению одно слово — signature.

RSS: Новости на портале Anti-Malware.ru