Многие персональные VPN раскрывают IP-адрес из-за бреши в WebRTC

Многие персональные VPN раскрывают IP-адрес из-за бреши в WebRTC

Многие персональные VPN раскрывают IP-адрес из-за бреши в WebRTC

Эксперт в области безопасности, известный под псевдонимом VoidSec (настоящее имя Паоло Станьо) обнаружил проблему с VPN-сервисами — оказалось, что 23% (16 из 70) протестированных решений раскрывают IP-адрес пользователей через WebRTC.

Вообще, проблемы у WebRTC с конфиденциальностью известны давно — как минимум с 2015 года. WebRTC представляет собой популярный проект с открытым исходным кодом, предназначенный для организации передачи потоковых данных между браузерами или другими поддерживающими его приложениями.

WebRTC часто взаимодействует с ICE (Interactive Connectivity Establishment) и серверами STUN (Session Traversal Utilities for NAT). VPN-решения, в свою очередь, используют STUN для преобразования локального IP-адреса пользователя VPN в общедоступный, во многом схема их работы похожа на то, как работает домашний маршрутизатор.

По словам VoidSec, WebRTC позволяет запросить информацию, которая должна оставаться конфиденциальной.

«WebRTC позволяет отправлять запросы на серверы STUN, которые возвращают “скрытый” домашний IP-адрес, а также адреса локальной сети», — говорит эксперт.

Такие запросы обычно не видны, поскольку они не являются частью стандартного взаимодействия XML-HTTP, но их можно осуществить с помощью JavaScript, утверждает специалист. Этот метод можно реализовать в любом браузере, который поддерживает WebRTC и JavaScript.

Во многих браузерах — Brave, Chrome (десктопная версия и для Android), Firefox, Samsung Internet Browser, Opera, Vivaldi — WebRTC и JavaScript включены по умолчанию.

Исследователь опубликовал список VPN-сервисов, которые допускают утечку конфиденциальной инфомрации.

Пенсионерка из Приморья отдала 600 тыс. рублей мошенникам из любви к К-поп

В Приморском крае возбуждено уголовное дело по факту мошенничества. Пострадавшая — 63-летняя жительница Дальнереченска, большая поклонница одного из музыкальных коллективов, работающих в стиле К-поп.

Как выяснилось, злоумышленники связались с пенсионеркой в мессенджере и, выдавая себя за солиста ее любимой группы, предложили открыть благотворительный фонд.

Иностранная знаменитость даже якобы отправила ей по почте деньги на покрытие расходов, однако после этого сообщения в диалог вступили лжесотрудники таможни, которые пояснили, что для получения посылки придется уплатить налог.

Фанатка корейской музыки с готовностью перевела мошенникам 325 тыс. руб., однако этого им показалось мало. Ее кумир жаждал встречи, и ему понадобились деньги на перелет и организацию досуга в России — ни много ни мало 317 тыс. рублей; выманив и эту сумму, злоумышленники перестали выходить на связь.

Примечательно, что все общение «артиста» с потерпевшей происходило по видеосвязи через переводчика и с применением дипфейков. Потенциальную жертву аферисты, по всей видимости, выбрали, изучив публикации в соцсетях.

Уголовное дело, открытое по признакам преступления, предусмотренного ч. 3 ст. 159 УК РФ (мошенничество, совершенное в крупном размере), взято на контроль прокуратурой. Специальных статей, криминализирующих использование ИИ в противоправных целях, в российском законодательстве пока нет.

RSS: Новости на портале Anti-Malware.ru