Windows передает SmartScreen конфиденциальную информацию без хеширования

Windows передает SmartScreen конфиденциальную информацию без хеширования

Windows передает SmartScreen конфиденциальную информацию без хеширования

У пользователей Windows возникли вопросы по части конфиденциальности процесса загрузки браузером Microsoft Edge URL в SmartScreen. Оказалось, что веб-адреса загружаются без хеширования. Также нашлись и более серьезные проблемы.

Тесты показали, что Windows 10 передаёт SmartScreen приличное количество конфиденциальной информации, касающейся установленных приложений. Это происходит в процессе запуска этих программ.

Эксперт Мэтт Уикс первым обратил внимание, что Microsoft Edge отправляет посещённые URL-адреса SmartScreen. При этом ссылки никак не обфусцируются и не хешируются.

Уикс пришёл к выводу, что Microsoft при желании может отслеживать страницы, на которых побывал пользователь.

При взаимодействии с SmartScreen Edge оправляет POST-запрос на https://nav.smartscreen.microsoft.com/windows/browser/edge/service/navig..., в который включена информация о URL.

Многие пользователи выразили в Twitter свою обеспокоенность по поводу отсутствия механизма хеширования. Ведь в этом случае Microsoft сможет собрать полную историю посещения веб-страниц.

Также SmartScreen собирает конфиденциальную информацию о запускаемых файлах. По умолчанию в Windows 10 активирована настройка, которая проверяет все запускаемые файлы на наличие вредоносной составляющей.

Для этого система подключается к https://checkappexec.microsoft.com/windows/shell/service/beforeExecute/2 и отправляет туда информацию об исполняемом файле.

В частности, передаётся путь к файлу на вашем компьютере, а также URL, с которого произошла загрузка этого файла. Все эти данные также передаются без какого-либо хеширования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Выручка Яндекса в 2025 году выросла на 32%, до 366 млрд ₽

Компания «Яндекс» опубликовала неаудированные финансовые результаты за III квартал 2025 года. Выручка МКПАО от продажи продуктов и услуг составила 366,1 млрд руб., превысив на 32% прошлогодний доход за такой же период.

Скорректированный показатель EBITDA за год возрос на 43%, до 78,1 млрд рублей. Рентабельность по EBITDA увеличилась на 1,5 п. п. — до 21,3% общей выручки.

В этом месяце акционерам «Яндекса» были выплачены дивиденды за первое полугодие — суммарно около 30,4 млрд рублей.

В целях повышения прозрачности бизнеса компания провела ресегментацию. Направление «Кибербезопасность» включено в новый блок отчетности Б2Б Тех, объединивший решения Яндекса для корпоративного сектора, такие как Yandex Cloud, Яндекс 360 и продукты на основе ИИ.

В III квартале ИБ-сервисы Яндекса, по внутренним данным, использовал каждый четвертый коммерческий клиент Yandex Cloud. Выручка от продажи таких услуг за год возросла в 2,5 раза.

В отчетный период Yandex B2B Tech и SolidSoft создали совместное предприятие, которое будет заниматься развитием защитных решений класса WAF. Целью данной инициативы является повышение информационной безопасности в Yandex Cloud.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru