Водитель Uber и Lyft стримил поездки на Twitch в режиме онлайн — уволен

Водитель Uber и Lyft стримил поездки на Twitch в режиме онлайн — уволен

Водитель Uber и Lyft стримил поездки на Twitch в режиме онлайн — уволен

Водитель, работавший на Uber и Lyft, был уволен из обеих компаний после того, как раскрылось, что он стримил в режиме онлайн своих пассажиров без их на то согласия. Сообщается, что 32-летний Джейсон Гаргак из Флориссана, штат Миссури, с марта этого года осуществил сотни перевозок, из которых почти все стримились в прямом эфире на Twitch.

В настоящее время аккаунт Гаргака на Twitch, известный как «JustSmurf», закрыт.

Среди пострадавших пассажиров были дети, пьяные студенты колледжа, а также общественные деятели и знаменитости, например, местный репортер новостей и Джерри Кантрелл, гитарист группы Alice in Chains.

Проблема в том, что благодаря таким стримам стали общедоступными следующие сведения: имена (иногда полные), места жительства, информация о родственниках и друзьях. Некоторые пассажиры даже жаловались на своего руководителя.

И все эти данные транслировались в режиме реального времени, предоставляя доступ к личной информации неограниченному количеству пользователей Twitch.

Однако доподлинно известно, что у Гаргака на машине был специальный значок, который якобы оповещал о ведении съемки, пассажир автоматически соглашался на нее, садясь в автомобиль. Проблема была в том, что многие просто не заметили этот значок.

О ведении трансляции водитель заранее сообщал своим подписчикам через социальную платформу Twitter.

Аддон Adobe мог украсть переписку WhatsApp за один клик

Уязвимость в расширении Adobe Acrobat для Chrome позволяла незаметно вытаскивать переписку, контакты и данные аккаунта из WhatsApp Web (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России). Под ударом могли оказаться около 329 млн браузеров — именно столько установок насчитывает популярное расширение.

Для атаки не требовалось взламывать WhatsApp, красть пароль или заражать компьютер вредоносной программой.

Достаточно было заманить пользователя на внешне безобидную страницу. Дальше всё происходило без лишних вопросов и предупреждений.

Исследователи компании Guardio назвали атаку HermeticReader. В её основе лежала ошибка во внутренней системе обмена сообщениями расширения Adobe. Вредоносный сайт загружал скрытый фрейм и заставлял расширение выполнять команды, не проверяя их источник.

 

Злоумышленник мог записать данные в локальное хранилище Adobe Acrobat и активировать Hermes — встроенный, но неактивный по умолчанию механизм интеграции. Тот становился мостом к WhatsApp Web и позволял в фоновом режиме собирать личные чаты, контакты и сведения об аккаунте в открытом виде.

Пользователь тем временем просто смотрел обычную веб-страницу и понятия не имел, что расширение для работы с PDF уже читает его мессенджер.

Guardio обнаружила проблему и сообщила о ней Adobe. Компания закрыла уязвимость в июне и присвоила ей идентификатор CVE-2026-48294. В Adobe классифицировали баг как UXSS-уязвимость, приводящую к раскрытию данных между разными сайтами.

RSS: Новости на портале Anti-Malware.ru