Евросоюз хотел сканировать фото на iPhone пользователей ещё до анонса Apple

Евросоюз хотел сканировать фото на iPhone пользователей ещё до анонса Apple

Евросоюз хотел сканировать фото на iPhone пользователей ещё до анонса Apple

Власти рассматривали возможность использования технологии Apple для сканирования медиаконтента пользователя ещё до того, как техногигант из Купертино решил с её помощью бороться с детской порнографией. Об этом заявили исследователи в области безопасности.

Как раз такое положение дел больше всего пугало специалистов по защите информации: власти будут пытаться заставить Apple использовать технологию для сканирования нужного им контента.

Для этого достаточно будет «протащить» новый законопроект, который обяжет корпорацию искать на устройствах iPhone и iPad определённые медиафайлы. А прикрыться всегда можно борьбой с терроризмом или любой другой благой целью.

Опубликованный сегодня отчёт говорит нам о том, что это далеко не гипотетическая возможность. Группа исследователей, чьи выводы опубликовало издание The New York Times, заявили, что Евросоюз планировал использовать технологию Apple.

В исследовании, которое раскинулось аж на 46 страницах, специалисты подчёркивают желание Евросоюза вычислять с помощью сканирования контента на смартфонах террористов, действующих на территории Европы.

По словам специалистов, они изучали эту проблему ещё до основного анонса Apple, в котором корпорация рассказала о планах сканирования данных на девайсах пользователей. В частности, исследователи ссылаются на документы (PDF), опубликованные Евросоюзом.

Вывод экспертов: технология Apple весьма опасна для владельца устройств, поскольку это мало чем отличается от шпионских методов.

Напомним, что в августе в системе купертиновцев для сканирования фотографий нашли уязвимость. Примерно в это же время Apple пыталась убедить всех, что эта функция не является бэкдором.

Закрытые аккаунты Instagram раскрывали фото без аутентификации

Исследователь по кибербезопасности обнаружил странную и довольно неприятную уязвимость в Instagram (принадлежит Meta, признанной экстремистской организацией и запрещённой на территории РФ): в ряде случаев закрытые профили сливали фотографии, которые оказывались доступны без аутентификации.

Речь идёт о приватных аккаунтах, контент которых по идее должны видеть только одобренные подписчики.

В обычной ситуации неаутентифицированный пользователь видит стандартное сообщение «Этот аккаунт закрыт».

 

Но, как показало исследование, при заходе с некоторых мобильных устройств сервер Instagram всё равно возвращал в HTML-ответе ссылки на фотографии и подписи к ним — просто «прятал» их в коде страницы.

 

Об этом рассказал исследователь Джатин Банга. Он показал, что в HTML закрытых профилей появлялся объект polaris_timeline_connection, внутри которого были закодированные CDN-ссылки на изображения, доступ к которым не должен был открываться. Банга опубликовал видеодоказательство и репозиторий с подробным разбором, а также переписку с Meta (признана экстремистской организацией и запрещённой на территории РФ).

По его словам, он тестировал проблему только на собственных закрытых аккаунтах или профилях, на которые у него были права. Даже в таком ограниченном наборе около 28% профилей возвращали подписи и ссылки на закрытые фото. То есть это был не единичный сбой, а вполне воспроизводимая история — при определённых условиях и заголовках запроса.

Meta сначала назвала происходящее проблемой кеширования CDN, но Банга с этим не согласился и настаивал, что речь идёт о серверной ошибке аутентификации: бэкенд просто не проверял права доступа перед формированием ответа. Он подал повторный отчёт, однако после нескольких дней обсуждений баг был закрыт со статусом «неприменимо».

RSS: Новости на портале Anti-Malware.ru