2 điểm bởi GN⁺ 2024-04-01 | 1 bình luận | Chia sẻ qua WhatsApp
  • Các nguyên đơn là nhà quảng cáo yêu cầu tòa án phán quyết rằng Meta không thể che giấu các liên lạc liên quan đến chương trình IAAP dưới đặc quyền luật sư-khách hàng, đồng thời xem xét áp dụng ngoại lệ tội phạm-gian lận
  • IAAP được vận hành từ tháng 6/2016 đến khoảng tháng 5/2019, và phía nguyên đơn cho rằng chương trình này đã chặn và giải mã lưu lượng phân tích được bảo vệ bằng SSL của Snapchat, YouTube và Amazon bằng phương thức SSL man-in-the-middle
  • Trong email “Snapchat analytics” ngày 9/6/2016, Mark Zuckerberg nói rằng không có dữ liệu phân tích vì mã hóa, và chỉ đạo tìm phương pháp phân tích mới để nắm bắt đà tăng trưởng của Snapchat
  • Javier Olivan trả lời rằng việc này phức tạp về mặt kỹ thuật và có thể cần phê duyệt pháp lý, đồng thời yêu cầu nhóm Onavo xem xét cả phương án trả tiền cho người dùng để họ cài đặt phần mềm nặng
  • Phía nguyên đơn cho rằng IAAP không chỉ là hành vi phản cạnh tranh đơn thuần mà còn vi phạm 18 U.S.C. §2511(a), (d), còn gọi là Wiretap Act, và các luật sư của Facebook đã tham gia vào việc thiết kế, thực thi và mở rộng chương trình

Yêu cầu gửi tới tòa án xoay quanh ngoại lệ tội phạm-gian lận

  • Các nguyên đơn là nhà quảng cáo trong vụ Klein v. Meta Platforms, Inc. yêu cầu tòa án xác định rằng có cơ sở ban đầu để áp dụng ngoại lệ tội phạm-gian lận đối với một số liên lạc mà Meta Platforms, Inc. đang giữ lại với lý do đặc quyền luật sư-khách hàng
  • Các liên lạc này liên quan đến chương trình In-App Action Panel(IAAP) của Facebook
    • IAAP tồn tại từ tháng 6/2016 đến khoảng tháng 5/2019
    • Phía nguyên đơn cho rằng chương trình này được khởi động theo yêu cầu của Mark Zuckerberg
  • Ngày 15/5/2023, phía nguyên đơn đã gửi cho Facebook một lá thư giãn dòng dài 19 trang
    • Lá thư bao gồm ảnh chụp màn hình, trích dẫn tài liệu và trích dẫn chứng cứ
    • Họ phân tích hành vi dựa trên 18 U.S.C. §2511 và tiêu chuẩn kiểm tra tội phạm-gian lận của Ninth Circuit trong In re Grand Jury Investigation, 810 F.3d 1110, 1113
    • Sau đó hai bên tiếp tục trao đổi thêm thư và email trong 2 tuần, và đến ngày 31/5 đã rơi vào bế tắc sau khi trao đổi

Dữ liệu phân tích đối thủ mà IAAP nhắm tới

  • Theo phía nguyên đơn, IAAP đã chặn và giải mã lưu lượng phân tích được bảo vệ bằng SSL của đối thủ bằng phương thức SSL man-in-the-middle
    • Mục tiêu ban đầu là Snapchat
    • Sau đó YouTube và Amazon cũng được đưa vào phạm vi mục tiêu
    • Họ cho rằng thông tin thu được đã được sử dụng cho các quyết định cạnh tranh của Facebook
  • Ngày 9/6/2016, Mark Zuckerberg gửi email có tiêu đề “Snapchat analytics” cho 3 lãnh đạo cấp cao
    • Ông viết rằng câu trả lời thường nhận được là lưu lượng Snapchat đã được mã hóa nên không có dữ liệu phân tích
    • Ông cho rằng việc tìm ra một phương pháp mới để có được phân tích đáng tin cậy là rất quan trọng vì Snapchat đang tăng trưởng nhanh
    • Ông chỉ đạo phải tìm ra cách làm, kể cả có thể phải lập một panel hoặc viết phần mềm tùy chỉnh
  • Javier Olivan đồng ý rằng đây là một trong những câu hỏi phân tích thị trường quan trọng nhất của công ty
    • Ông cho biết việc này đã được xem xét cùng với nhóm Onavo
    • Ông đánh giá công nghệ để nhìn vào bên trong lưu lượng phân tích được bảo vệ bằng SSL của Snapchat là cực kỳ phức tạp
    • Ông viết rằng công việc này có thể cần phê duyệt pháp lý

Nhóm Onavo xem xét và sự tham gia của bộ phận pháp lý

  • Olivan chuyển tiếp email của Zuckerberg cho nhóm Onavo của Facebook và yêu cầu “out of the box thinking”
    • Ông nhấn mạnh rằng công việc này rất quan trọng
    • Ông đề cập phương án trả tiền cho người dùng để họ cài đặt “phần mềm cực kỳ nặng”
    • Ông viết rằng phần mềm đó cũng có thể thực hiện man-in-the-middle
  • Nhà sáng lập Onavo Guy Rosen trả lời rằng ông sẽ lập kế hoạch cho một “lockdown effort” nhằm tăng mạnh khả năng quan sát Snapchat ngay trong tháng 6
    • Ông mô tả đây là cơ hội để cả nhóm tỏa sáng
  • Hai ngày sau, Olivan chuyển tiếp toàn bộ chuỗi email cho Colin Stretch, khi đó là General Counsel
    • Ông viết rằng việc này cần được xúc tiến nhanh nhất có thể
    • Ông nói thêm rằng nếu Colin phê duyệt kiểu nghiên cứu này thì ngân sách sẽ không phải là vấn đề
  • Phía nguyên đơn cho rằng hành vi IAAP đã vi phạm 18 U.S.C. §2511(a), (d), tức Wiretap Act, và không có ngoại lệ áp dụng nào
    • Họ cho rằng các luật sư của Facebook đã tham gia sâu rộng vào việc thiết kế, thực thi và mở rộng chương trình

1 bình luận

 
GN⁺ 2024-04-01
Ý kiến trên Hacker News
  • Nếu một cá nhân làm chuyện này thì có lẽ đã bị áp dụng Computer Fraud and Abuse Act. Còn Meta có bị như vậy hay không thì cứ chờ xem

    • Tôi đã nghe chuyện này vài năm trước, và khi đó nói rằng những người tham gia thí nghiệm đã được thông báo, đồng ý và còn được trả tiền. Nếu họ đã đồng ý cài chứng chỉ gốc và cho phép proxy lưu lượng phân tích, thì coi như xong
  • Thật mỉa mai khi cùng trong năm đó, một ứng dụng (Whatsapp) công khai tuyên bố bổ sung mã hóa đầu cuối, trong khi ở phía khác lại âm thầm phá TLS #Tethics

  • Đám FANG về cơ bản có thể tiến hành chiến tranh tâm lý quy mô lớn với công chúng mà hầu như không bị trừng phạt, thỉnh thoảng dính một vụ kiện phiền phức cũng chẳng ảnh hưởng mấy
    Tôi còn tò mò hơn nếu chúng bị bắt quả tang ăn cắp chiến lợi phẩm giám sát của nhau thì sẽ ra sao

    • Cũng phải lưu ý là họ không làm vậy với tất cả mọi người. Trên thực tế điều đó cũng là bất khả thi
      Meta đã thuê người dùng Snapchat thông qua một công ty dịch vụ thử nghiệm để Meta có thể quan sát cách họ dùng Snapchat
      Nó gần giống như trả tiền cho những người đồng ý để một nhà nghiên cứu của Meta ngồi cạnh và xem họ dùng ứng dụng
      Kiểu này khá phổ biến. Việc tuyển người dùng qua dịch vụ thử nghiệm, cho họ dùng ứng dụng của mình rồi phân tích mẫu hành vi bằng quay màn hình v.v. diễn ra thường xuyên
      Điểm mới ở đây là họ trả tiền để người ta “thử nghiệm” ứng dụng của đối thủ cạnh tranh
      Mong là những người thử nghiệm biết rằng Snapchat đang bị phân tích, chứ không phải chỉ được nói là họ đang thử Onavo
  • Dù mục đích cuối cùng là gì thì tấn công trung gian vẫn nên được gọi là “tấn công”, không phải “nghiên cứu”
    Nếu là công ty yêu cầu tôi làm chuyện như thế này, chắc tôi không trụ nổi quá một ngày. Tôi từng làm ở bộ phận CNTT của một chính đảng cấp toàn quốc, và đã nghỉ ngay sau khi biết về các thực hành tham nhũng và gian lận
    Nếu các kỹ sư cùng nhau giữ vững đạo đức như một phần của văn hóa nghề nghiệp thì Meta đã không thể thử những trò như vậy

    • Tôi cho rằng một kỹ sư có đạo đức còn có nghĩa vụ cản trở tổ chức của mình khi phát hiện ra mặt bẩn thỉu của nó. Tuyệt đối không phải vì lợi ích, mà đôi khi vì lòng tự trọng, và vì nếu mọi kỹ sư đều phản kháng những điều nhảm nhí thì thế giới sẽ tốt hơn rất nhiều
    • Câu “nếu các kỹ sư cùng nhau giữ vững đạo đức như một phần của văn hóa nghề nghiệp” là đúng, nhưng khi công việc hay thẻ thường trú nhân tương lai bị đe dọa thì thực sự rất khó
      Nếu các kỹ sư thực thi ở tuyến đầu chỉ cần một sai lầm là có thể bị buộc rời khỏi Mỹ và mất luôn triển vọng tương lai ở đó, thì khả năng họ cúi đầu làm theo yêu cầu của quản lý sẽ cao hơn nhiều
      Cần quy trách nhiệm cho tầng lớp bên trên
    • “Tấn công trung gian không phải ‘nghiên cứu’ mà là ‘tấn công’” — tôi không hiểu ý đó lắm
  • Mọi người nghĩ sao về SSL termination/offloading của Cloudflare?

    • Từ sau Snowden, tôi cho rằng ít nhất phải xem Cloudflare là đang nằm dưới ảnh hưởng của NSA
      Ví dụ, các lập luận phản đối backdoor có thể được dùng để biện minh cho việc cơ quan tình báo “hỗ trợ cung cấp”. Chỉ riêng việc một phần dữ liệu được mã hóa có giá trị đến mức tội phạm có tổ chức thông thường cũng muốn nhòm ngó đã là cực kỳ đáng giá, nên đây không chỉ đơn thuần là cách nói giảm nói tránh, dù đồng thời ở mức nào đó nó cũng là như vậy
      Việc tranh cãi về chuyện các tổ chức khủng bố dùng Cloudflare được cho phép tồn tại, có lẽ cũng phải được hiểu là vì ai đó trong cơ quan tình báo Mỹ biết cách moi bí mật từ những tổ chức đó
      Về mặt lý thuyết, đụng vào SSL là một trong các chức năng của Cloudflare chứ không phải bí mật gì. Nhưng trên thực tế, phần lớn người dùng cuối dường như tiếp nhận tất cả những chuyện này như thể phép thuật. Tôi thậm chí từng tận mắt thấy kiểu tư duy ma thuật quanh biểu tượng ổ khóa của trình duyệt
    • Cái đó khác. Tôi có nhiều điều không hài lòng về Cloudflare, nhưng nếu bạn đăng ký một dịch vụ cần phải xem lưu lượng và chủ động cấu hình để nó xem lưu lượng của mình, thì tôi không hiểu ở đây còn gì để phàn nàn
    • Khác biệt là mọi người* biết và chấp nhận việc CloudFlare làm điều đó. CloudFlare quảng bá đây là một tính năng
      *phần lớn là các khách hàng CloudFlare tự nguyện
    • Tôi không hiểu vì sao lại chỉ nhắm vào Cloudflare. Cloudflare đâu phải CDN hay PaaS duy nhất làm SSL fronting
  • “Meta” giờ là một đế chế online tà ác. Lịch sử công ty này là một chuỗi hành vi tuy chưa chắc trắng trợn là tà ác, nhưng rõ ràng là phi đạo đức

  • Chuyện này chẳng phải đã được biết từ năm 2018 rồi sao?
    https://mashable.com/article/facebook-used-onavo-vpn-data-to...

    • Đúng vậy, đây là tin cũ(1), nhưng vì vài lý do nên nó vẫn được đăng lại nhiều lần trên HN và reddit. Chỉ cần lướt HN là có thể thấy nhiều phiên bản của câu chuyện này đang nằm ở thứ hạng thấp
      Điều quan trọng là hồi đó Google cũng đang làm chuyện tương tự. Cả hai đều dùng chứng chỉ enterprise để sideload ứng dụng lên iOS mà không cần Apple xét duyệt, qua đó lách các biện pháp bảo vệ quyền riêng tư của iOS. Để đáp lại, Apple đã siết chặt hơn cách các chứng chỉ này được phép sử dụng
      Điều thú vị là trong các luồng thảo luận về DMA, tôi cũng thấy phản ứng cho rằng lo ngại các công ty lạm dụng sideload để né tránh bảo vệ quyền riêng tư của Apple chỉ là hù dọa vô căn cứ. Cứ như thể đó là một ranh giới mà các nhà phát triển sẽ không bao giờ vượt qua
      Thật ngạc nhiên khi nhiều người trên HN không biết đến lịch sử khá gần này, và ngây thơ nghĩ rằng những cơ chế bảo vệ như vậy không phải là phản ứng trước cuộc chạy đua vũ trang liên tục xoay quanh quyền riêng tư của người tiêu dùng, mà chỉ đột nhiên xuất hiện để gây khó cho nhà phát triển
      (1) https://www.extremetech.com/internet/284770-apple-kills-face...
  • Liên kết PDF trực tiếp:
    https://s3.documentcloud.org/documents/24520332/merged-fb.pd...
    Phản hồi của Meta:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Meta phủ nhận việc đã vi phạm Wiretap Act, nhưng không đưa ra bằng chứng về sự đồng ý. Có cố giải thích, nhưng buồn cười đến mức lố bịch. Meta cũng cho rằng các tài liệu này không liên quan
    Meta lập luận rằng việc ứng dụng VPN chặn liên lạc với các công ty bán dịch vụ quảng cáo trực tuyến như Snap không mang tính phản cạnh tranh, mà chỉ là “nghiên cứu thị trường”
    Không hiểu vì sao Meta lại sợ phải nộp các tài liệu liên quan đến “nghiên cứu thị trường” đến vậy
    Meta không phủ nhận chính việc đã chặn liên lạc. Nhìn vào mức độ quan tâm mà chuyện này nhận được trên HN, MalwareBytes, v.v., có vẻ rõ ràng là người dùng ứng dụng VPN không thể nào đã dự liệu kiểu chặn này từ Meta. Thật khó hình dung họ đã có thể đồng ý với một kiểu chặn mà họ không thể dự liệu
    Chi tiết bổ sung:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Có vẻ Facebook đã dùng một phiên bản squid “rất rất cũ”

    • Đây là trích dẫn từ tài liệu mà đội pháp lý của Facebook/Meta gửi cho thẩm phán. Ở đây, “Advertisers” có nghĩa là Snapchat, YouTube và Amazon
      “… the Wiretap Act provides that an interception is not unlawful if a party to the
      communication “has given prior consent to such interception.” 18 U.S.C. § 2511(2)(d). Advertisers
      conspicuously fail to mention—and apparently do not contest—that Meta obtained participants’
      prior consent to participate in the Facebook Research App, and with good reason: Participants
      affirmatively consented to “Facebook … collecting data about [their] Internet browsing activity
      and app usage” to enable Facebook to “understand how [they] browse the Internet, how [they] use
      the features in the apps [they’ve] installed, and how people interact with the content [they] send
      and receive.”
      Vậy chẳng phải người dùng đã đồng ý rồi sao?
    • Tất nhiên, người ta cũng có thể làm “nghiên cứu thị trường” bằng cách đột nhập vào nhà người khác để đọc thư và nghe lén mọi cuộc điện thoại. Hy vọng lần công khai này sẽ dẫn tới truy tố hình sự thực sự. Đây rõ ràng là “hacking”, “nghe lén” và “truy cập trái phép”
  • Kế hoạch chẳng lẽ chỉ là phát tán đại khái chuyện này ra ngoài thế giới sao?
    Tài liệu nói rằng điều này dự kiến sẽ được cung cấp cho người tham gia thí nghiệm như một phần của các khảo sát như yougov. Nếu vậy thì có nghĩa là người tham gia đã được thông báo và được trả tiền
    Nếu là trường hợp trước thì rõ ràng là nghe lén trái phép. Nếu là trường hợp sau thì, miễn là có sự đồng ý dựa trên thông báo đầy đủ, vẫn còn tốt hơn rất nhiều so với công nghệ quảng cáo hiện nay

  • Trên nhiều thiết bị Android, Facebook không thể bị gỡ bỏ, vậy điều đó có nghĩa là Zuckerberg đã xem toàn bộ lưu lượng của mọi người dùng suốt nhiều năm bất kể TLS hay không?

    • Vừa đúng vừa không đúng
      Với lưu lượng TLS thì còn phải cài cả Onavo nữa
      Nhưng ứng dụng sẽ quét danh sách liên hệ vài phút một lần và gửi phần khác biệt lên máy chủ. Kể cả khi bạn chưa từng mở ứng dụng lần nào cũng vậy. Trên các phiên bản Android cũ hơn, nó còn gửi cả danh sách các ứng dụng mới mở gần đây
      Tuy vậy, nếu bạn cài WhatsApp thì đằng nào bạn cũng phải cấp quyền truy cập danh bạ. Nếu không, ứng dụng sẽ cố tình hoạt động lỗi và gây phiền phức
    • Có vẻ chỉ xảy ra khi dùng Onavo
      https://en.wikipedia.org/wiki/Onavo dễ đọc hơn tài liệu tòa án được liên kết ở trên một chút
    • Có thể tôi nhầm, nhưng tôi nghĩ phải cài Onavo VPN
      Khi đó lưu lượng phân tích của YouTube và Snapchat sẽ bị tấn công trung gian