Пожалуйста хватит! Facebook заспамил пользователей sms-сообщениями

Пожалуйста хватит! Facebook заспамил пользователей sms-сообщениями

Пожалуйста хватит! Facebook заспамил пользователей sms-сообщениями

Пользователи Facebook, перешедшие на двухфакторную аутентификацию, пожаловались на гору спама в сообщениях от компании. После подключения на телефонные номера, использованные при регистрации, стали приходить многочисленные SMS. Но самое странное произошло, когда пользователи в бешенстве стали отвечать на сообщения. Их ответы начали появляться в виде постов на их же страницах в Facebook.

Lewis_Twit

В ответ на жалобы представитель компании не сказал ничего вразумительного, заявив The Verge:

“Мы позволяем людям самим контролировать уведомления, в том числе поступающие от систем безопасности, таких как двухфакторная аутентификация. Мы следим за ситуацией и стараемся понять, можем ли сделать больше, чтобы помочь людям управлять своей коммуникацией”.

Также представитель компании посоветовал пользователям вместо номера телефона использовать генератор кода, например, Google Authenticator

Пока непонятно, являются ли навязчивые уведомления багом или новым маркетинговым инструментом Facebook, который должен “увеличить вовлеченность” пользователей в коммуникацию с платформой. Но очевидно, что страсть Facebook к общению демотивирует людей использовать усиленную систему защиты своих данных.

“Больше всего расстраивает, что Facebook должен мотивировать людей пользоваться двухфакторной аутентификацией, а вместе этого он убивает это желание и делает пользователей менее защищенными”, — говорит Мэтт Грин, профессор Института информационной безопасности университета Джона Хопкинса, который выполнял контрактную работу для Facebook в прошлом. 

Ряд пользователей также сообщили о бурном потоке email-сообщений, в которых компания уведомляла их о ежедневных “новостях” из жизни их Facebook-друзей. Дальний родственник обновил статус, школьная подруга прокомментировала чью-то фотографию — все эти важные события, по мнению корпорации, требовали отдельных писем. 

Многие уверены, что гора уведомлений — не ошибка в системе, а осознанная стратегия Facebook.

"Я думаю, они рассчитывают на то, что это вызовет привыкание. Не у всех, лишь у части людей, получающих спам. Но если это сработает хотя бы на 10%, это уже будет победой для них”, — считает Дэвид Гринфилд, основатель центра Интернет и технологической зависимости.

Гринфилд также отметил, что Facebook — не первая платформа, практикующая такого рода кампании. Twitter с прошлого года отправляет push-уведомления, например, когда люди, которых вы читаете, взаимодействуют с одним и тем же твитом.

Напомним, что ранее Facebook неоднократно обвиняли в незаконном сборе данных пользователей.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

В Avast нашли критическую уязвимость: эксплойт даёт права SYSTEM

Исследователи из SAFA сообщили о серьёзной уязвимости в антивирусе Avast: драйвер aswSnx.sys содержит сразу четыре бага, объединённых под номером CVE-2025-13032. Брешь затрагивает версии программы до 25.3 на Windows. Проблема позволяет локальному злоумышленнику получить права SYSTEM, что делает историю особенно неприятной.

Необычный нюанс: чтобы добраться до уязвимого кода, атакующему нужно не вырваться из песочницы, как обычно, а наоборот — попасть в неё.

Внутренний механизм Avast допускает работу с рядом IOCTL-команд только для «особенных» процессов, и именно это ограничение исследователи смогли обойти, зарегистрировав собственный исполняемый файл в качестве одного из компонентов песочницы.

SAFA выбрали Avast для анализа из-за его популярности и богатого набора пользовательских интерфейсов в защитных драйверах. Особое внимание они уделили компонентам, обрабатывающим данные из пользовательского режима. Драйвер aswSnx оказался подходящей целью: множество IOCTL-обработчиков с очень мягкими ACL и знакомые паттерны работы со строками и структурами.

Ручной аудит вскрыл ключевую проблему: двойное считывание пользовательских структур UNICODE_STRING. Значение длины строки сначала использовалось для выделения памяти, а затем считывалось повторно — что позволяло изменить его между двумя операциями и добиться контролируемого переполнения буфера. Аналогичные ошибки затрагивали и другие поля, включая pString и pData, причём часть указателей никак не проверялась, что приводило к отказу в обслуживании.

По ходу анализа всплыли и дополнительные уязвимости: повторяющиеся двойные проходы по строкам для определения размера, неверное использование snprintf при завершении процесса, а также отдельный вариант проблемы с pData, где длина и копирование снова расходились.

В версии 25.3 Avast закрыла найденные дыры: драйвер теперь корректно копирует пользовательские структуры в память ядра, повторно использует исходные длины, проверяет размеры буферов и валидирует указатели. Уязвимость получила 9,9 балла из 10 по CVSS, что неудивительно: для эксплуатации нужны минимальные права, а результатом может стать полный контроль над системой.

Эксплойт SAFA успешно заработал на Windows 11, так что компаниям стоит обновиться как можно скорее, ограничивать локальные права и следить за подозрительными попытками повышения привилегий. История снова напоминает: даже защитные продукты могут содержать опасные ошибки в коде ядра.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru