Google засудят за нарушение конфиденциальности пользователей iPhone

Google засудят за нарушение конфиденциальности пользователей iPhone

Google засудят за нарушение конфиденциальности пользователей iPhone

Интернет-гигант Google столкнулся в Великобритании с иском, в котором утверждается, что компания обходит функцию безопасности iOS-устройств, принадлежащих примерно 5,4 миллионам британских пользователей, с целью накопления их личной информации без их согласия.

Групповой иск был подан Ричардом Ллойдом (Richard Lloyd), бывшим директором организации по защите прав потребителей. Сейчас эта группа называет себя «Google You Owe Us» («Google, ты должна нам»).

В жалобе утверждается, что Google использовала файлы cookies, внедренные в устройства интернет-пользователей Великобритании, использующих браузер Safari. Стоит отметить, что Safari по умолчанию настроен на блокировку таких файлов, пока неясно, как Google удалось обойти эту настройку в iPhone.

Предполагается, что похожая схема сбора информация могла быть использована на Android, однако этот иск сосредоточен только на затронутых iOS-устройствах. Объем данных, якобы собранных Google, также остается на данный момент неизвестным.

Ллойд утверждает, что с Google могут потребовать несколько сотен фунтов за каждого пострадавшего пользователя. Ожидается, что Верховный суд Великобритании рассмотрит дело весной следующего года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ShadowLeak: эксперты нашли способ красть данные через серверы ChatGPT

Специалисты компании Radware рассказали о необычной атаке на ChatGPT, которую они назвали ShadowLeak. В отличие от привычных схем с обманом пользователей, здесь ничего делать не нужно: злоумышленнику достаточно отправить жертве «правильное» письмо.

Атака была нацелена на функцию Deep Research — она предназначена для многошаговых исследований и может сама обрабатывать письма или документы.

Вредоносное письмо выглядит безобидно, но внутри спрятаны инструкции. Когда ChatGPT начинает, например, пересказывать письма из почтового ящика, агент «включает» скрытые команды и пересылает данные на сайт злоумышленника.

Главное отличие от похожих атак — всё происходит на стороне серверов OpenAI, а не на устройстве пользователя. То есть утечка идёт напрямую из облака, а в клиенте никаких следов не остаётся.

Radware показала, что таким способом можно вытягивать данные не только из Gmail, но и из Google Drive, Outlook, Dropbox, Microsoft Teams, GitHub и других сервисов, которые могут быть связаны с ChatGPT.

 

Авторы атаки позаботились о деталях: «убеждали» бота, что у него есть все права, внушали срочность, предлагали несколько попыток и даже объясняли, что «данные и так публичные».

Radware сообщила об уязвимости 18 июня, и в начале августа OpenAI её закрыла. Сейчас ShadowLeak уже не работает. Но исследователи считают, что подобных «дыр» ещё много, и советуют компаниям внимательно следить за действиями ИИ-агентов и сверять их с реальными задачами пользователя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru