Лазейки в приложении Tinder позволяют следить за пользователями

Лазейки в приложении Tinder позволяют следить за пользователями

Лазейки в приложении Tinder позволяют следить за пользователями

Лазейки в безопасности мобильного приложения Tinder позволяют следить за пользователями. Проблема существует из-за того, что сборки приложения для Android и iOS не могут правильно шифровать сетевой трафик.

Исследователи Checkmarx, обнаружившие два недостатка (CVE-2018-6017, CVE-2018-6018), опубликовали доказательство концепции, согласно которому, находясь в одной сети Wi-Fi с пользователем, можно наблюдать за его действиями, включая просмотры профилей, подсказки и лайки.

Эксперты выложили видео, демонстрирующее наличие проблемы:

Поскольку Tinder, по своей природе, используется в местах массового скопления людей, например, бары и кафе с бесплатным общественным Wi-Fi, эти уязвимости могут быть опасны для большинства пользователей.

Первая проблема, CVE-2018-6017, является результатом использования приложением Tinder небезопасных HTTP-соединений для доступа к изображениям профиля. Отслеживая трафик в общедоступной сети Wi-Fi, злоумышленник может видеть, какие профили просматриваются на устройстве жертвы. Также есть возможность получить информацию профиля жертвы.

Второй недостаток, CVE-2018-6018, позволяет киберпреступнику видеть конкретные действия жертвы, такие как свайпы и лайки. Несмотря на то, что Tinder API использует HTTPS-соединение, определенные действия отдают свои зашифрованные пакеты с установленной длиной.

Проверяя пакеты определенной длины, злоумышленник может связать действия с незащищенным HTTP-профилем. Рекомендация для пользователей достаточно проста: избегайте общественных сетей Wi-Fi, если это возможно. Что касается разработчиков, они должны предпринять шаги для обеспечения безопасности всего трафика приложений.

Подпишитесь на новости

Пользователи Claude из России и Гонконга сообщили о блокировках

VPN подключён, Claude месяцами работает, а потом приходит письмо о прекращении доступа. Пользователи из России и Гонконга сообщают о блокировках аккаунтов, с которых заходили в сервис через VPN. В уведомлениях команда безопасности Anthropic ссылается на подозрительные сигналы и нарушение правил использования.

О жалобах в Гонконге пишет South China Morning Post. Компания предлагает подать апелляцию, но, судя по жалобам в соцсетях, пересмотр помогает не всем: некоторые получают ответ, что решение окончательное.

Один из жителей Гонконга рассказал, что пользовался Claude через NordVPN около полугода, прежде чем аккаунт заблокировали. Другие пользователи описывают похожий сценарий: длительная работа без проблем, затем внезапная приостановка доступа.

О блокировке также сообщил в Telegram руководитель подразделения транзакционного ИИ Яндекса Роман Маресов. Он опубликовал письмо Anthropic и написал, что теперь придётся вернуться с Claude Code к Codex.


Россия и Гонконг отсутствуют в официальном списке поддерживаемых регионов Anthropic. Компания прямо предупреждает: нарушение региональной политики может привести к приостановке или полному прекращению доступа.

При этом отдельного ужесточения правил для VPN Anthropic публично не объявляла. Поэтому утверждать, что компания запрещает любой VPN, оснований нет. Но месяцы успешного подключения, как показывают жалобы, от блокировки аккаунта не страхуют.

RSS: Новости на портале Anti-Malware.ru