Google Messages предупредит об опасных ссылках и фото в стиле ню

Google Messages предупредит об опасных ссылках и фото в стиле ню

Google Messages предупредит об опасных ссылках и фото в стиле ню

В мессенджере Google для Android усилена защита от мошенников, появились алерты о потенциально опасных URL и контенте 18+, возможность блокировки зарубежных отправителей и верификации собеседника по открытым ключам.

Новые фичи, призванные повысить безопасность и приватность Google Messages, пока обкатываются как бета либо пилоты. Запуск некоторых можно ожидать к Новому году.

Детектирование мошеннических сообщений. Резидентные анализаторы текста (ML-модели) научились определять поддельные сообщения служб доставки и обманные предложения трудоустройства. Такие RCS автоматом отправляются в «Спам», или пользователю выводится алерт. Доступно в бета-версии.

Предупреждение о потенциально опасных ссылках мессенджер выводит, когда отправитель неизвестен, а само сообщение блокирует. Нововведение опробовали в Индии, Малайзии, Сингапуре и Таиланде; к концу года его развернут и в других странах.

Блокировка сообщений с зарубежных номеров, отсутствующих в списке контактов. При включении такие RCS скрываются и перемещаются в папку «Спам и заблокированные». Опцию к концу года запустят в пилотном режиме в Сингапуре.

Предупреждение о контенте 18+ выводится при попытке посмотреть картинку, которая может быть расценена как обнаженка. Изображение размывается, и пользователя просят подтвердить намерение открыть файл. При отправке или переадресации подобного контента ему напомнят о рисках.

Функция доступна в настройках Android и по умолчанию включена для тех, кому нет 18-ти. В ближайшие месяцы ее развернут на устройствах Android 9+, в том числе Android Go.

Дополнительная верификация контактов вводится для защиты пользователей от мошенников, выдающих себя за родственника или знакомого. Удостовериться в подлинности можно будет, к примеру, сканированием QR-кода или сравнением чисел. Запуск на Android 9+ запланирован на будущий год; систему можно будет применять и в других мессенджерах.

По данным Google, ее приложением RCS-связи каждый день пользуются более 1 млрд человек. На сервисе реализовано сквозное шифрование; для защиты также используются ИИ-фильтры, которые ежемесячно блокируют 2 млрд подозрительных сообщений.

Закрытые аккаунты Instagram раскрывали фото без аутентификации

Исследователь по кибербезопасности обнаружил странную и довольно неприятную уязвимость в Instagram (принадлежит Meta, признанной экстремистской организацией и запрещённой на территории РФ): в ряде случаев закрытые профили сливали фотографии, которые оказывались доступны без аутентификации.

Речь идёт о приватных аккаунтах, контент которых по идее должны видеть только одобренные подписчики.

В обычной ситуации неаутентифицированный пользователь видит стандартное сообщение «Этот аккаунт закрыт».

 

Но, как показало исследование, при заходе с некоторых мобильных устройств сервер Instagram всё равно возвращал в HTML-ответе ссылки на фотографии и подписи к ним — просто «прятал» их в коде страницы.

 

Об этом рассказал исследователь Джатин Банга. Он показал, что в HTML закрытых профилей появлялся объект polaris_timeline_connection, внутри которого были закодированные CDN-ссылки на изображения, доступ к которым не должен был открываться. Банга опубликовал видеодоказательство и репозиторий с подробным разбором, а также переписку с Meta (признана экстремистской организацией и запрещённой на территории РФ).

По его словам, он тестировал проблему только на собственных закрытых аккаунтах или профилях, на которые у него были права. Даже в таком ограниченном наборе около 28% профилей возвращали подписи и ссылки на закрытые фото. То есть это был не единичный сбой, а вполне воспроизводимая история — при определённых условиях и заголовках запроса.

Meta сначала назвала происходящее проблемой кеширования CDN, но Банга с этим не согласился и настаивал, что речь идёт о серверной ошибке аутентификации: бэкенд просто не проверял права доступа перед формированием ответа. Он подал повторный отчёт, однако после нескольких дней обсуждений баг был закрыт со статусом «неприменимо».

RSS: Новости на портале Anti-Malware.ru