Android-приложениям перекроют доступ к IDFA при отказе юзера от рекламы

Android-приложениям перекроют доступ к IDFA при отказе юзера от рекламы

Android-приложениям перекроют доступ к IDFA при отказе юзера от рекламы

Компания Google уведомила создателей Android-приложений о грядущем изменении порядка обработки рекламных ID, которые позволяют отслеживать преференции пользователя. Чтобы исключить злоупотребления этими идентификаторами, их будут сбрасывать (обнулять), если пользователь отказался от рекламы.

Рекламный идентификатор (IDFA) присутствует во всех приложениях и обновлениях, публикуемых в Google Play. Он предоставляет разработчикам возможность монетизации продуктов за счет показа персонализированной рекламы. Отказаться от трекинга с помощью IDFA пользователь может, отключив в настройках опцию «Реклама».

К сожалению, подобный отказ редко останавливает приложения, которые также могут использовать IDFA для аналитики или противодействия мошенничеству. Новая мера Google призвана повысить прозрачность в отношении использования ПДн, а также усилить безопасность и приватность пользователей.

Блокировка доступа к IDFA в соответствии с волеизъявлением пользователя будет вводиться постепенно: в этом году для Android 12, в будущем — для всех остальных устройств с установленным клиентом Google Play.

Разработчиков существующих программ с доступом к IDFA обяжут удалить все собранные пользовательские данные. Для тех, кто использует этот идентификатор с другой целью — для аналитики, противодействия мошенничеству, Google пообещала придумать альтернативу.

Другой техногигант, Apple, тоже недавно принял похожие меры для защиты пользователей мобильных устройств от трекинга. Его новый механизм App Tracking Transparency даже круче: он работает по принципу opt-in, а не opt-out, то есть запрещает приложениям отслеживать действия пользователей без их согласия.

Пример Apple, видимо, не дает покоя Google. В конце прошлого года создатель iOS обязал разработчиков приложений публиковать в App Store информацию об использовании ПДн. Через четыре месяца такое же требование выставил Google Play.

В Intel TDX обнаружены уязвимости с риском утечки данных

Intel вместе с Google провела масштабный аудит технологии Trust Domain Extensions (TDX), процессе которого обнаружилось немало проблем. За пять месяцев работы специалисты выявили пять уязвимостей, а также 35 багов и потенциальных слабых мест в коде.

TDX — это аппаратная технология «конфиденциальных вычислений». Она предназначена для защиты виртуальных машин в облаке даже в том случае, если гипервизор скомпрометирован или кто-то из администраторов действует недобросовестно.

По сути, TDX создаёт изолированные «доверенные домены» (Trust Domains), которые должны гарантировать конфиденциальность и целостность данных.

Проверкой занимались исследователи Google Cloud Security и команда Intel INT31. Они анализировали код TDX Module 1.5 — ключевого компонента, отвечающего за работу механизма на высоком уровне. В ход пошли ручной аудит, собственные инструменты и даже ИИ.

В результате обнаружены пять уязвимостей (CVE-2025-32007, CVE-2025-27940, CVE-2025-30513, CVE-2025-27572 и CVE-2025-32467). Их можно было использовать для повышения привилегий и раскрытия информации. Intel уже выпустила патчи и опубликовала официальное уведомление.

Самой серьёзной Google называет CVE-2025-30513. Она позволяла злоумышленнику фактически обойти механизмы безопасности TDX. Речь идёт о сценарии, при котором во время миграции виртуальной машины можно было изменить её атрибуты и перевести её в режим отладки.

Это открывало доступ к расшифрованному состоянию виртуальной машины, включая конфиденциальные данные. Причём атаку можно было провести уже после процедуры аттестации, когда в системе гарантированно присутствуют важные материалы.

Google опубликовала подробный технический отчёт (PDF) объёмом 85 страниц, а Intel — более краткое описание результатов совместной работы.

RSS: Новости на портале Anti-Malware.ru