Яндекс индексирует скрытые настройками приватности видео YouTube

Яндекс индексирует скрытые настройками приватности видео YouTube

Яндекс индексирует скрытые настройками приватности видео YouTube

«Яндекс» начал индексировать видео на YouTube, защищенные настройками приватности. На данный момент точной информации для однозначных выводов недостаточно, но некоторые пользователи обратили внимание на этот факт, приведя пример такого видео.

Речь идет о роликах, автор которых в настройках доступа к видео установил пункт «доступны только тем, у кого есть ссылка».

В качестве примера указывается видео «SVAutobiography (полная версия)» — оно проиндексировано поисковой системой и доступно для просмотра всем пользователям Сети.

Как уже было отмечено выше, с выводами лучше подождать, возможно, имеет место некое недоразумение. Однако, скорее всего, сейчас в адрес «Яндекса» посыпятся новые обвинения.

Ведь пользователи еще не забыли ситуацию с Google Docs — тысячи документов попали в поисковую выдачу «Яндекс». Эти делом уже занимается Роскомнадзор.

Глава комитета Госдумы по информации, информационным технологиям и связи Леонид Левин заявил, что виновные в утечке данных Google Docs, которые попали в поисковую выдачу «Яндекс», должны быть наказаны, а Роскомнадзор обязан провести тщательное расследование.

Тут стоит уточнить, что сама поисковая система не виновата в утечке, ответственность несут как раз те компании, чьи документы были скомпрометированы.

Сайты научились следить за пользователями через задержки в работе SSD

У сайтов появился новый способ шпионить за пользователями. Исследователи описали атаку под кодовым названием FROST, которая позволяет веб-страницам отслеживать активность человека через едва заметные задержки в работе SSD.

Полное название техники — Fingerprinting Remotely Using OPFS-based SSD Timing.

Работает она так: сайт загружает в браузере специальный JavaScript, работает с файловым хранилищем OPFS и внимательно смотрит, как меняется время операций чтения с накопителя.

По этим микрозадержкам можно понять, какие сайты открыты у пользователя в других вкладках и даже какие приложения запущены на устройстве.

И да, пользователю для этого почти ничего не нужно делать. Достаточно просто открыть сайт, на котором размещён атакующий код. Никаких кликов, разрешений и подозрительных загрузок, всё происходит тихо и незаметно.

 

В основе FROST лежит принцип атаки по сторонним каналам. Разные процессы обращаются к одному и тому же SSD, создают нагрузку, а атакующий сайт измеряет задержки при собственных операциях ввода-вывода.

Затем эти данные прогоняются через заранее обученную свёрточную нейросеть, которая пытается распознать активность пользователя по характерным следам.

Особенно неприятно здесь, что атака работает прямо из браузера. Предыдущие атаки такого типа на SSD обычно требовали более низкоуровневого доступа, а FROST обходится возможностями современных веб-платформ. Браузеры давно перестали быть просто окошками для сайтов: сегодня в них крутятся офисные пакеты, редакторы фото и видео, IDE и другие тяжёлые веб-приложения.

Для работы FROST используется OPFS — Origin Private File System, изолированное файловое хранилище, которое сайт может создать для своих задач. Формально оно находится в песочнице и отделено от других сайтов и системы. Но этого оказалось достаточно, чтобы измерять задержки операций чтения и строить по ним отпечаток активности.

Правда, у техники есть серьёзные ограничения. Атакующему сайту нужен очень большой OPFS-файл, скорее всего, размером от гигабайта и выше. Массовая эксплуатация такого трюка быстро стала бы заметной: пользователи могли бы увидеть странный расход дискового пространства. Кроме того, файл должен находиться на том же SSD, активность которого пытаются анализировать. Для вкладок браузера это обычно не проблема, а вот приложения на другом накопителе FROST уже не увидит.

Исследователи полноценно проверили атаку на macOS-устройстве с чипом M2. На Linux они показали, что базовый механизм измерения задержек SSD из JavaScript тоже работает, но полный сценарий атаки не запускали. Windows в исследовании не тестировали.

RSS: Новости на портале Anti-Malware.ru