Facebook тестировал приложение для распознавания лиц на сотрудниках

Facebook тестировал приложение для распознавания лиц на сотрудниках

Facebook тестировал приложение для распознавания лиц на сотрудниках

Facebook опять оказался в центре внимания благодаря своим спорным практикам. На этот раз новостные издания утверждают, что интернет-гигант тестировал на своих сотрудниках приложение для распознавания лиц. Чтобы идентифицировать того или иного человека, нужно было всего лишь направить на него камеру смартфона.

Согласно материалу Business Insider, разработка приложения велась между 2015 и 2016 годами, но потом проект забросили.

Издание, ссылаясь на анонимные источники, сообщает, что вышеупомянутый инструмент может даже выявить конкретный аккаунт пользователя Facebook, используя возможности распознавания лица.

Предположительно, Facebook тестировал отдельные версии разработки на своих сотрудниках и их друзьях. Для этого последние должны были активировать функцию распознавания лица в своих учётных записях.

Представители социальной сети подтвердили, что корпорация действительно разрабатывала такой инструмент, однако полностью опровергли возможность идентифицировать пользователей площадки.

«Чтобы осваивать новые технологии, наша команда постоянно разрабатывает приложения, которые затем используются внутри компании. Данное приложение [инструмент для распознавания лиц — прим. ред.] было доступно исключительно сотрудникам Facebook», — сказано в официальном заявлении интернет-гиганта.

«Таким образом, эта разработка могла распознать лица только наших служащих, а также их друзей, которые активировали соответствующую функцию в своих аккаунтах».

Уязвимость в Steam позволяет получить максимальные права в Windows

В клиенте Steam для Windows обнаружили уязвимость, позволяющую обычному пользователю получить права NT AUTHORITY\SYSTEM. Опубликованный исследователем эксплойт BrokenPipe заставляет системную службу Steam запустить выбранный файл с максимальными привилегиями, при этом без пароля администратора, обхода UAC и даже входа в аккаунт Steam.

Проблема затрагивает службу steamservice.exe, которая работает от имени SYSTEM и отвечает за установку, обновление и восстановление компонентов платформы.

Автор BrokenPipe опубликовал код и техническое описание на GitHub, протестировав атаку на Steam Client 10.96.30.42 в полностью обновлённых 64-битных Windows 10 и 11.

Уязвимость связана с обработкой установочных скриптов в формате VDF. Служба принимает легитимный файл, подписанный Valve, но, по данным исследователя, подпись недостаточно жёстко связывает его с корневым каталогом установки.

В результате локальный пользователь может указать собственную директорию, разместить там исполняемый файл и провести его через доверенный сценарий Steam.

После добавления скрипта в белый список steamservice.exe запускает подложенный файл уже от имени SYSTEM. В демонстрации процесс получил SID S-1-5-18, соответствующий учётной записи Local System.

Сами файлы Steam и подпись Valve при этом не изменяются, доверенный механизм просто используют не так, как рассчитывали разработчики. Для атаки уже требуется локальный доступ к системе, поэтому одним кликом снаружи Steam не взломать.

Но для вредоноса, проникшего через фишинг или скомпрометированную непривилегированную учётку, BrokenPipe может стать быстрым лифтом на верхний этаж Windows. Дальше идёт отключение защиты, кража учётных данных, закрепление в системе или запуск шифровальщика.

Администраторам рекомендуют отслеживать необычные дочерние процессы steamservice.exe, особенно PowerShell, командные интерпретаторы и неподписанные файлы из нестандартных каталогов.

RSS: Новости на портале Anti-Malware.ru