Популярные фитнес-приложения сливают данные даже из приватных зон

Популярные фитнес-приложения сливают данные даже из приватных зон

Популярные фитнес-приложения сливают данные даже из приватных зон

Специалисты выяснили, что ряд фитнес-приложений вроде Strava сливает конфиденциальные данные пользователей даже в том случае, когда те настроили специальные «приватные зоны». Такие зоны позволяют скрывать активность при нахождении в определённых локациях.

На проблему указали два аспиранта Лёвенского католического университета. По их словам, если пользователь начинают отслеживать свою фитнес-активность из дома, даже малоквалифицированный злоумышленник может использовать метаданные API для точного определения геолокации цели.

Эти метаданные можно найти как раз в приложениях, разработанных для ведущих активный образ жизни людей. Что интересно: извлекать данные можно даже в том случае, если пользователь настроил так называемые «зоны конфиденциальности».

Более того, после обращения специалистов вуза к разработчикам проблемных приложений последние не смогли полностью устранить брешь. Эксперты планируют представить свой отчёт на конференции Black Hat Asia.

«В метаданных мы наши значение расстояния всего трека, включая так называемые частные зоны, которые, по идее, должны быть скрыты. Таким образом, пройденное расстояние внутри такой частной зоны может просочиться и попасть в руки злоумышленников», — отмечают исследователи.

Такую атаку достаточно легко провести. Фактически любой, у кого есть обычный инструмент разработчика, может изучить API и вытащить оттуда все необходимые данные. При этом не потребуется подделывать вызовы API или изменять способы взаимодействия с приложением Strava.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор хочет знать о маршрутах трафика и оборудовании в сетях связи

Роскомнадзор обновил перечень параметров, которым он руководствуется при осуществлении контроля в области связи. Список сокращен до 971 позиции, но охват расширен: операторов обяжут раскрыть технические детали своей инфраструктуры.

Новый приказ «Об утверждении формы проверочного листа (списка контрольных вопросов, ответы на которые свидетельствуют о соблюдении или несоблюдении контролируемым лицом обязательных требований)» опубликован на федеральном портале проектов нормативных правовых актов.

Ранее этот перечень охватывал лишь формальные аспекты — соблюдение положений закона «О связи», лицензионных требований, а также отраслевых нормативов (правил построения / присоединения / взаимодействия / защите сетей, оказания услуг связи, предоставления доступа к экстренным службам, хранения информации, взаимодействия с правоохранительными и надзорными органами и т. п.).

Теперь в него включены вопросы, касающиеся прохождения трафика через ТСПУ, а также наличия СОРМ, средств госконтроля и выявления IP-адресов, соответствующих именам доменов.

Информацию, позволяющую идентифицировать средства связи и пользовательское оборудование, оператор обязан предоставить РКН в течение 6 месяцев с момента вступления в силу приказа регулятора № 51 от 28.02.2025 либо не позднее 15 рабочих дней с начала действия договора об оказании услуг, а об изменении таких данных — в течение суток.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru