Сайты могут следить за пользователями, используя новый API

Сайты могут следить за пользователями, используя новый API

Сайты могут следить за пользователями, используя новый API

В 2015 году API отслеживания статуса батареи устройств был введен в HTML5 и в конце года уже присутствовал в Firefox, Opera и Chrome. Исследователи безопасности были озабочены потенциальной возможностью слежения за пользователями с использованием этого API, но их предупреждения на тот момент никто не заметил. Спустя год обнаружилось, что эксперты были правы – при помощи API, отслеживающего состояние батареи теперь можно следить за самими пользователями.

Изначально API был выпущен с целью помочь веб-сайтам узнать, когда у пользователя низкий заряд батареи и включить режим низкого потребления, отключив лишние функции. Организация World Wide Web (W3C), которая осуществляет надзор за разработкой веб-стандартов представила API в 2012 году, однако финальная версия вышла в 2015.

Лукаш Олейник (Lukasz Olejnik) опубликовал статью о том, насколько отслеживание сайтами статуса батареи может угрожать пользователям.

W3C ответили, что "эта информация оказывает минимальное влияние на личную жизнь и, следовательно, может браться без разрешения". Однако недавний анализ показал совершенно другое.

The Guardian показывает на примере, как это может работать:

«Предположим, пользователь зашел на сайт церкви в браузере Firefox, а затем зашел на сайт сатанистов, используя браузер Chrome в режиме инкогнито, через защищенный VPN.  Как правило, эти два соединения должно быть очень трудно связать друг с другом, однако если есть код, отслеживающий состояние батареи, то можно практически с уверенностью установить, что это один и тот же пользователь».

Два исследователя использовали специально модифицированный браузер, чтобы найти сайты, отслеживающие состояние батареи. В итоге они нашли два скрипта, которые использовали этот API, что позволяет им постоянно идентифицировать пользователя. 

Эксперты проанализировали скрипты и пришли к выводу, что они серьезно угрожают конфиденциальности пользователей и могут отслеживать конкретные устройства намного эффективнее, чем ранее предполагалось.

Что это значит для нас, пользователей? Ответ на этот вопрос еще предстоит узнать, но что-то придется менять. Будем надеяться, что это исследование приведет к тому, что для пользователей сделают возможным отключение подобных скриптов на определенных сайтах, которые потенциально могут использовать API в злонамеренных целях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый macOS-вредонос с подписью Apple Developer заменяет Ledger Live

Специалисты из Jamf Threat Labs нашли новый вариант вредоносной программы для macOS, которая умудрилась пройти все защитные механизмы Apple — она была и подписана, и заверена с использованием настоящего сертификата Apple Developer.

Вредонос назывался Gmeet_updater.app и притворялся обновлением для Google Meet. Распространялся через .dmg-файл — это классика для macOS.

Несмотря на то что приложение было «официально одобрено» Apple, для запуска всё равно использовалась социальная инженерия: жертве нужно было кликнуть правой кнопкой мыши и выбрать «Открыть» — обход Gatekeeper для неподписанных приложений, только тут подпись как бы была.

Программа запускала некое SwiftUI-приложение с названием «Technician Panel» — якобы для отвода глаз, а параллельно связывалась с удалённым сервером и подтягивала дополнительные вредоносные скрипты.

Что делает этот инфостилер:

  • ворует пароли из браузеров (Safari, Chrome, Firefox, Brave, Opera, Waterfox);
  • вытаскивает текстовые файлы, PDF, ключи, кошельки и заметки Apple;
  • охотится за криптокошельками (Electrum, Exodus, Atomic, Ledger Live);
  • делает слепок системы с помощью system_profiler;
  • заменяет приложение Ledger Live на модифицированную и не подписанную версию с сервера злоумышленника;
  • отправляет всё украденное на хардкоденный сервер hxxp[:]//45.146.130.131/log.

Кроме кражи, вредонос умеет задерживаться в системе: прописывает себя в LaunchDaemons, создаёт скрытые конфиги и использует второй этап атаки — постоянный AppleScript, который «слушает» команды с сервера злоумышленника. Среди них — выполнение shell-скриптов, запуск SOCKS5-прокси и самоуничтожение.

Вишенка на торте — базовая защита от анализа. Если вирус понимает, что его крутят в песочнице, он «молча» прекращает активность и в системе появляется фиктивный демон с аргументом Black Listed.

Jamf выяснили, что сертификат разработчика с ID A2FTSWF4A2 уже использовался минимум в трёх вредоносах. Они сообщили об этом Apple — и сертификат аннулировали. Но осадочек, как говорится, остался: зловред вполне мог обойти все базовые фильтры macOS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru