Телефоны пользователей WhatsApp в поисковой выдаче Google — баг или фича

Телефоны пользователей WhatsApp в поисковой выдаче Google — баг или фича

Телефоны пользователей WhatsApp в поисковой выдаче Google — баг или фича

Исследователь в области безопасности обнаружил ряд телефонных номеров, привязанных к аккаунтам WhatsApp, в открытом доступе. Оказалось, что поисковой движок Google проиндексировал их, в связи с чем эксперт объявил это проблемой конфиденциальности.

Специалист ссылается на функцию под названием «Click to Chat», поскольку именно она позволяет поисковой системе Google Search индексировать телефонные номера пользователей.

Однако представители Facebook утверждают, что это абсолютно нормальная ситуация — поисковик индексирует лишь то, что люди сами предпочли сделать общедоступным.

С такой позицией несогласен Атул Джейрем, занимающийся поиском уязвимостей и других проблем безопасности. Он называет появление телефонов в поисковой выдаче «утечкой» и считает, что в WhatsApp присутствует баг, угрожающий конфиденциальности пользователей.

Давайте разберёмся, что же собой представляет «Click to Chat». На самом деле, эта функция может быть действительно полезна, поскольку позволяет веб-сайтам общаться с посетителями через WhatsApp.

Для этого используется специальный QR-код, связанный с телефонным номером владельца или администратора веб-ресурса. Зашедший на сайт пользователь может просканировать этот код, а затем кликнуть ссылку, которая запустит сессию в WhatsApp.

Джейрем видит проблему в том, что телефонные номера пользователей могут всплывать в поисковой выдаче Google, поскольку движки таких систем сканируют метаданные Click to Chat. При этом сами номера телефонов являются частью строки URL — https://wa.me/<телефонный_номер>.

В результате, как утверждает исследователь, происходит утечка телефонных номеров в виде простого текста, что позволит спамерам собрать их и использовать в своих кампаниях.

Баг или фича? Представители Threatpost связались с отдельными пользователями, чьи телефоны доступны в Сети. В большинстве случаев люди были в курсе так называемой «утечки» и даже специально использовали ситуацию для продвижения своего бизнеса или услуг.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Силовики определились с доступом к коммерческим базам персональных данных

ФСБ, СВР, Минобороны, ФСО и МВД России подготовили проект приказа, устанавливающего порядок обеспечения доступа к частным ИС и базам, содержащим личные данные сотрудников силовых ведомств и участников следственных мероприятий.

Определена также форма предписания, по которому оператор персональных данных (ОРИ) обязан предоставить силовикам доступ, дистанционный либо локальный, без решения суда. Требование должно быть подписано руководителем госоргана и подлежит учету.

По его получении оператор персональных данных (ОРИ) должен в течение 24 часов (в экстренных случаях — 3 часов) организовать предоставление доступа к базам для обработки личных данных защищаемых лиц (сотрудников силовых ведомств, судей, свидетелей, информаторов, потерпевших) и принять меры против разглашения факта запроса.

Проект приказа, подготовленный в соответствии с поправками к Закону о персональных данных об обеспечении доступа силовиков к коммерческим базам данных (№ 23-ФЗ от 28.02.2025) опубликован на федеральном портале правовых актов.

Согласно этим изменениям, с 1 июля 2025 года силовые ведомства получат право блокировать, редактировать или удалять информацию о защищаемых лицах в частных базах ПДн, получая доступ в упрощенном порядке — по предписанию для ОРИ.

Форму такого требования и порядок получения доступа к персональным данным должны установить сами силовики. При этом обязанность по сохранению ПДн и ответственность за неправомерное использование или утрату данных возлагаются на лицо, осуществившее обработку.

Заметим, предоставление доступа силовикам к коммерческим базам ПДн вызвало опасения у экспертов и ОРИ еще на стадии законопроекта. Большинство игроков рынка не в состоянии ограничить доступ конкретными записями, т. е. обеспечить выгрузку фрагментов файлов; в результате третья сторона может заодно получить доступ к данным рядовых граждан без их ведома и согласия — в нарушение их конституционных прав.

Операторам ПДн также придется проводить мониторинг на предмет случайного раскрытия информации о ведомственной принадлежности силовиков и других секретных данных (о таких находках они обязаны сразу сообщать спецслужбам). Кроме того, из-за сжатых сроков выполнения требований бизнес-структуры будут вынуждены организовать круглосуточные дежурства, резервные каналы связи и т. п., что грозят ростом трудозатрат и расходов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru