Рубрика «деанонимизация»

Виртуальные личности, анонимность, одноразовые симки — суровая реальность в мире тотальной слежки - 1
Кадр из игры Digital Resistance

В публичных чатах Telegram редко встретишь человека под настоящим именем. Показывать личные фотографии и номер телефона в профиле теперь не принято. И это совершенно нормально — похоже, раскрывать свою личность становится опасно. Даже если вам «нечего скрывать».

Виртуальные личности, анонимные аккаунты, запасные симки — раньше эти понятия ассоциировались с даркнетом и киберпреступностью. Но сейчас ситуация полностью изменилась. Анонимность стала базовым правилом информационной гигиены, когда все находятся под наблюдением.
Читать полностью »

Как отслеживают людей по «анонимизированным» датасетам - 1Утечка данных по всем машинам «Ситимобила» позволяет отслеживать конкретный автомобиль по его координатам. Мы не знаем фамилии водителя или номера, но видим его перемещения. Можете посмотреть в окно — и проверить, откуда приехало конкретное такси и куда оно повезёт следующего пассажира. Представитель компании не считает это проблемой.

На иллюстрации слева — маршрут таксиста, которого отследили по открытым анонимизированным данным. Krupnikas, статья «Как я нашел способ отследить всех водителей ”Ситимобил”»

Сейчас сбором таких данных через мобильные приложения занимаются десятки компаний. Только они отслеживают перемещения не такси, а людей. Всех людей. Совершенно легально.

Вероятно, о большинстве этих фирм вы никогда не слышали, но для их клиентов ваша жизнь — открытая книга. Они видят, куда вы ходите в течение дня, с кем встречаетесь и с кем спите, посещаете ли метадоновую клинику, кабинет психиатра или тайский массаж.

Это не спецслужбы, не корпорации, а обычные компании с обычными клиентами. Не за горами то время, когда вы тоже за скромную сумму в районе $20 сможете заказать полное информационное досье на своего соседа (и наоборот). Давайте посмотрим, какая информация есть у этих фирм.
Читать полностью »

Звуковой отпечаток компьютера через AudioContext API - 1

Компании, отслеживающие действия пользователей в интернете, нуждаются в надёжной идентификации каждого человека без его ведома. Фингерпринтинг через браузер подходит идеально. Никто не заметит, если веб-страница попросит отрисовать фрагмент графики через canvas или сгенерирует звуковой сигнал нулевой громкости, замеряя параметры ответа.

Метод работает по умолчанию во всех браузерах, кроме Tor. Он не требует получения никаких разрешений пользователя.
Читать полностью »

Telegram всё-таки спрячет телефонные номера пользователей - 1
Мужчина с фотографией Павла Дурова на митинге в Москве против ужесточения государственного контроля над интернетом (март 2019 года). Фото: Шамиль Жуматов / Reuters

На прошлой неделе протестующие в Гонконге обнаружили, что Telegram показывает телефонный номер независимо от настроек конфиденциальности. Это вызвало настоящую панику, потому что Telegram является основным мессенджером для координации протестов. Раньше считалось, что он сохраняет конфиденциальность.

Сначала представители Telegram объясняли, что никакого бага нет: всё так специально задумано. Но под влиянием общественности дыру всё-таки решили закрыть.
Читать полностью »

Протестующие в Гонконге обнаружили, что Telegram показывает телефонный номер независимо от настроек конфиденциальности - 1
Схема эксплоита. Слева направо: 1) скрипт генерирует контакт-лист с 10 000 телефонных номеров по порядку, 2) добавляется в группу протестующих, 3) Telegram сообщает, какие пользователи из контакт-листа уже есть в группе, 4) скрипт генерирует новый контакт-лист и повторяет вышеописанные действия, пока не переберёт все номера

«Защищённый» мессенджер Telegram с шифрованием коммуникаций предположительно помогает сохранить анонимность пользователей — и поэтому широко используется участниками протестных акций в Гонконге. Но в последние дни среди них поднялась настоящая паника: по каналам распространяется сообщение, что у полиции есть способ определять телефонные номера пользователей Telegram.

Компания Telegram признала баг с утечкой конфиденциальных данных. Она также пояснила, что это не баг, а фича.
Читать полностью »

Снова рассуждаем о приватности. Эту тему мы так или иначе обсуждаем с начала подкаста и, кажется, к этому выпуску нам удалось сделать несколько выводов: нас все-таки парит наша приватность; важно не что скрывать, а от кого; мы — это наши данные.

Поводом к обсуждению послужило два материала: об уязвимости в дейтинговом приложении, которая раскрывала данные 1,5 млн человек; и о сервисах, которые могут деанонимизировать любого россиянина. Внутри поста ссылки на материалы и площадки, где еще можно послушать наш подкаст.
Читать полностью »

«Медуза»: «Научный центр при управлении делами президента может деанонимизировать любого жителя России» - 1

Издание «Медуза» опубликовало расследование, связанное с деанонимизацией пользователей соцсетей. Как пишет автор расследования, разработкой систем мониторинга и деанонимизации занимается Научно-исследовательский вычислительный центр при управлении делами президента России (ГлавНИВЦ). Разработки центр предлагает на продажу государству и частным лицам.
Как выяснила «Медуза», центр уже разработал несколько систем: «Медиамонитор», «ПСКОВ», «Шерлок» и «Посейдон». Они помогают страховым компаниям и службам безопасности проверять недобросоветсных сотрудников и кандидатов на работу, а сотрудникам МВД — искать экстремистов в интернете. «Медиамонитор» позволяет отслеживать репосты новостей в соцсетях.
Читать полностью »

Вчера на Stack Overflow задали странный вопрос: почему загрузка страницы Stack Overflow инициирует аудиоконтент? Что за звук на текстовом сайте?

Скриншот из инструментов разработчика:

Фингерпринтинг через рекламные баннеры? Теперь это обычное дело - 1

Ответ оказался интереснее, чем можно было предположить.
Читать полностью »

Депутат РФ предложил ввести регистрацию в соцсетях по номеру SIM-карты - 1Российские законодатели не отказываются от идеи упорядочить информационное поле в интернете. Наибольшее беспокойство депутатов вызывает то, что до сих пор многие граждане бесконтрольно и анонимно регистрируются на форумах и в социальных сетях, уходя от ответственности при распространении вредоносной информации.

Год назад депутаты предприняли попытку ввести регистрацию в соцсетях по паспорту. Тот законопроект разработал депутат В.В. Милонов. Законопроект предусматривал введение штрафов от 1000 до 3000 рублей для пользователей, которые не укажут при регистрации реальные паспортные данные. Для соцсетей, допустивших такое, штраф должен был составить от 100 тыс. до 300 тыс. Кроме того, предлагалось запретить регистрацию в соцсетях пользователям до 14-ти лет.

Законопроект Милонова о регистрации по паспортам даже не дошёл до голосования, потому что Правовое управление Госдумы вернуло проект на доработку «для выполнения требований Конституции Российской Федерации». Поэтому сейчас депутаты предлагают другой, более реальный вариант: привязывать аккаунты к номеру телефону (SIM-карте), как это сделано во многих мессенджерах и в соответствии с недавно представленным законопроектом о деанонимизации пользователей в Беларуси.

Такой вариант тоже позволяет легко установить личность каждого пользователя, и технически его гораздо проще реализовать.
Читать полностью »

Все описанные способы были отправлены «Вконтакте» через hackerone, но «Вконтакте» решили, что эти способы не являются проблемами. Решение было принято через 6 месяцев после изменения статуса репорта на «Triaged». Я пытался переубедить, но ответа не увидел.

Многие продемонстрированные ссылки у вас работать не будут, т. к. они разные для всех.

Деанонимизация руководителей сообществ

Через видеозаписи

При ограниченном доступе добавлять новые видеозаписи могут только редакторы и администраторы сообщества.

На странице видеозаписей сообщества есть вкладка «Загруженные», в которой отображаются только видео, загруженные с компьютера. Если видеозаписи сообщества ограничены, то во вкладке «Загруженные» отображаются видеозаписи, которые загрузили руководители. Проблема в том, что прямые ссылки на видеозаписи содержат идентификатор загрузчика. Посмотрев идентификаторы можно деанонимизировать руководителей.

Пример на созданном сообществе: vk.com/club143400909.

image

Вытягиваем прямую ссылку или hls-поток на видеозапись: vk.com/video-143400909_456239017
Прямая ссылка: cs632300.userapi.com/4/u237115941/videos/5115525024.240.mp4
Hls-поток: cs632300.userapi.com/video/hls/4/u237115941/videos/5115525024/index-f1-v1-a1.m3u8
Видим, что руководитель vk.com/id237115941.
Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js