Скрытый доступ Chrome-плагинов к профилям Facebook грозит новыми утечками

Скрытый доступ Chrome-плагинов к профилям Facebook грозит новыми утечками

Скрытый доступ Chrome-плагинов к профилям Facebook грозит новыми утечками

Многие расширения Chrome, облегчающие взаимодействие с Facebook, используют сеансовые токены пользователя для доступа к нужной информации через Graph API соцсети. Как оказалось, некоторые из этих плагинов отсылают данные из профиля на свой сервер без согласия и ведома пользователя, а также в нарушение политик Meta.

Подобная возможность создает риск массовой утечки данных фейсбукеров, и в случае злоупотребления доступом к Graph API соцсеть может вновь оказаться в центре скандала, как это уже было в 2018 году (весна, Cambridge Analytica, и осень, кража токенов через функцию View As).

На прошлой неделе компания Brave заблокировала в своем браузере загрузку расширения L.O.C. из Chrome Web Store. Плагин, помогающий юзерам автоматизировать некоторые задачи в Facebook, пользуется популярностью — его скачали из магазина Google около 700 тыс. раз, однако в Brave сочли, что он ставит под угрозу конфиденциальность пользователей.

Как выяснил The Register, используемые L.O.C. токены доступа (текстовая строка из 192 букв и цифр) можно легко получить обращением к Creator Studio — это веб-приложение Facebook отдает их в ответ на запрос GET. Свидетельств того, что плагин злоупотребляет доступом к данным в соцсети, не обнаружено, однако разработчику все же пришлось вместе с Brave заняться приведением его в соответствие с нормами безопасности и приватности.

В Chrome Web Store имеются еще несколько расширений, использующих Creator Studio для получения токенов доступа к данным в Facebook:

  • J2TEAM Security (200 000 загрузок), 
  • MonokaiToolkit (10 000), 
  • FBVN (80 000), 
  • KB2A Tool (50 000).

Все эти продукты — результат работы Facebook-группы, популярной у разработчиков, говорящих на вьетнамском языке. Они используют сеансовые токены соцсети для предоставления услуг, отсутствующих в ее ассортименте, но пользователей при этом не ставят в известность об обработке их данных.

В ответ на запрос The Register о комментарии представитель Meta заявил, что таким расширениям Chrome обычно недоступны данные сверх тех, которыми может оперировать владелец Facebook-аккаунта. Тем не менее, в компании признают наличие рисков и факт нарушения правил соцсети.

Бороться с такими проблемами без помощи Google невозможно, и Meta, как сказано в ответном письме, неоднократно просила создателя Chrome удалить провинившиеся плагины из загрузок. Разработчику L.O.C. было направлено письмо-претензия; ему даже запретили пользоваться платформой, но все эти меры не могут деактивировать плагин в браузерах фейсбукеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Каждый пятый россиянин меняет пароль только после взлома почты

Электронная почта по-прежнему остаётся одним из главных инструментов общения и обмена данными в России — ей пользуются почти все. Согласно исследованию компаний «Киберпротект» и Unisender, лишь 1% россиян признались, что обходятся без имейлов, а 74% проверяют почту регулярно.

Для сравнения: в мессенджерах и соцсетях ежедневно сидят только 63% опрошенных.

Такое внимание к почте делает вопросы безопасности особенно важными — и, как выяснилось, не все пользователи к ним готовы. Каждый пятый россиянин признался, что меняет пароль только после взлома, а регулярно обновляют его всего 8% участников опроса.

Мужчины оказались немного более дисциплинированными: среди них тех, кто не меняет пароль годами, — 10%, тогда как среди женщин — 16%.

Любопытная деталь: россияне старше 45 лет, хотя и реже задумываются о смене пароля, осторожнее относятся к подозрительным письмам. 91% представителей этой возрастной группы проверяют отправителя или удаляют подозрительные сообщения, тогда как среди молодёжи так делают лишь 80%.

Большинство (43%) стараются придумывать сложные пароли с цифрами и символами, треть используют менеджеры паролей, но всё ещё 17% продолжают выбирать простые комбинации вроде даты рождения или имени ребёнка.

Однако даже это не всегда спасает: 72% пользователей сталкивались с инцидентами при работе с почтой. Чаще всего — с фишингом, потерей доступа к аккаунту или случайной отправкой писем не тому адресату. Особенно уязвимыми оказались пользователи 35–44 лет — именно они чаще других получают фишинговые письма.

Дополнительный риск создаёт использование публичных Wi-Fi-сетей. Почти половина респондентов подключаются к ним при необходимости, а каждый пятый — делает это постоянно.

Эксперты предупреждают: такие сети безопасны только при соблюдении базовых правил цифровой гигиены, иначе злоумышленники могут перехватить доступ к почте и личным данным.

Исполнительный директор «Киберпротекта» Елена Бочерова подчеркнула, что почта остаётся одним из самых популярных каналов для фишинговых атак:

«Использование простых паролей и открытие подозрительных писем повышает риск взлома. 72% опрошенных уже сталкивались с киберинцидентами. Хранение важных документов только в почтовом ящике — ещё одна распространённая ошибка. Цифровая гигиена и обучение пользователей — ключ к снижению рисков».

Коммерческий директор Unisender Иван Ильин добавил, что простые привычки — регулярная смена паролей, внимательное отношение к письмам и использование менеджеров паролей — уже существенно снижают риски.

«Для компаний важно не только внедрять технологии защиты, но и формировать культуру ответственного поведения сотрудников в цифровой среде», — отметил он.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru