"Бессмертные" файлы cookie угрожают конфиденциальности

"Бессмертные" файлы cookie угрожают конфиденциальности

Пользователи Сети, озабоченные проблемами конфиденциальности, получили новый повод для беспокойства. Не успели утихнуть дебаты о так называемых flash cookies, которые позволяют восстанавливать обычные файлы cookie, как выяснилось, что это - лишь верхушка айсберга, а "под водой" скрывается технология, позволяющая создавать и использовать еще более устойчивый к удалению тип аутентификационных файлов.



Новый вариант, получивший название "evercookies" (т.е. вечные файлы cookie), сопровождается, как правило, еще и эпитетом "неуязвимые". Все это отражает исключительную трудность уничтожения подобных объектов аутентификации. Технология "вечных cookie" использует восемь различных приемов обработки и восемь же точек операционной системы для их хранения. Идентифицирующие пользователя данные скрываются в истории просмотренных страниц, в хранилище сеансов HTML5 и даже в цветовых кодах автоматически генерируемых и сохраняемых в кэше PNG-файлов (для чтения записанных подобным образом сведений применяется тэг HTML5 "Canvas"); задействуются и flash cookies, и обычные аутентификационные файлы. Если хотя бы один из восьми элементов сохранится при чистке, то можно будет восстановить и все остальные.


Журналист The Register заметил по этому поводу, что описанная концепция напоминает одну из сюжетных линий серии книг о Гарри Поттере, где антагонист главного героя обеспечил себе подобие бессмертия, создав несколько особых охранных артефактов. Пока был цел хотя бы один из них, антагониста невозможно было окончательно уничтожить.


Разработчик Сами Камкар объяснил, что технология "вечных cookie" создана с целью обеспечить устойчивость и неустранимость аутентификационных сведений. Так как несколько копий одних и тех же данных хранятся в совершенно разных местах, в случае потери некоторых элементов (скажем, при традиционной очистке cookies) информацию можно восстановить и использовать вновь. Иными словами, избавиться от таких файлов аутентификации почти невозможно, или, во всяком случае, довольно трудно.


Г-н Камкар, однако, заявил, что функционал Private Browsing в обозревателе Safari защищает от всех методов установки и обработки "вечных cookie". Сопротивляемость других браузеров он пока не изучал.

" />

Утечка в PayPal: персональные данные были открыты почти 6 месяцев

PayPal уведомляет клиентов о новой утечке данных, на этот раз из-за программной ошибки в приложении для бизнес-кредитов PayPal Working Capital (PPWC). В течение почти шести месяцев персональные данные пользователей могли быть доступны посторонним.

По информации компании, инцидент затронул приложение PPWC, которое позволяет малому бизнесу быстро получать финансирование.

Проблему обнаружили 12 декабря 2025 года. Выяснилось, что с 1 июля по 13 декабря 2025 года из-за некорректного изменения кода часть персональных данных оказалась открыта для неаутентифицированных лиц.

Речь идёт о конфиденциальной информации: имена, адреса электронной почты, номера телефонов, адреса компаний, номера социального страхования, а также даты рождения.

В письмах пострадавшим пользователям PayPal уточняет, что после обнаружения ошибки код был оперативно отозван, а потенциальный доступ к данным заблокирован уже на следующий день. Корпорация также подчеркнула, что уведомление не откладывалось из-за каких-либо действий правоохранительных органов.

Кроме самой утечки, PayPal выявила и несанкционированные транзакции по счетам небольшой части клиентов, они напрямую связаны с этим инцидентом. Представители платёжного сервиса заявили, что пострадавшим уже оформлены возвраты средств.

В качестве компенсации пользователям предлагают два года бесплатного мониторинга кредитной истории и услуг по восстановлению личности через Equifax (по трём кредитным бюро). Подключиться к программе нужно до 30 июня 2026 года.

Клиентам также рекомендуют внимательно следить за кредитными отчётами и активностью по счетам. Отдельно PayPal напомнила, что никогда не запрашивает пароли, одноразовые коды или другие данные аутентификации по телефону, СМС или электронной почте.

Сколько именно пользователей пострадало, компания пока не раскрывает. Известно, что для всех затронутых аккаунтов были сброшены пароли — при следующем входе пользователям предложат создать новые учётные данные, если они ещё этого не сделали.

RSS: Новости на портале Anti-Malware.ru