2 điểm bởi GN⁺ 2024-07-29 | 1 bình luận | Chia sẻ qua WhatsApp
  • Tài liệu công khai từ vụ kiện tập thể chống độc quyền nhắm vào Meta và việc dịch ngược archived Onavo Protect Android APK đã cho thấy cấu trúc cho phép Facebook giải mã lưu lượng HTTPS của ứng dụng đối thủ theo kiểu trung gian (MITM)
  • Điểm mấu chốt là yêu cầu cài chứng chỉ CA Facebook Research lên thiết bị, sau đó đưa lưu lượng VPN của Onavo qua ssl bump của proxy trong suốt Squid trên hạ tầng của Facebook
  • Onavo Protect đã được cài hơn 10 triệu lần trên Android, và bản phân phối năm 2016 có kèm chứng chỉ CA trong tài nguyên ứng dụng, trong đó có một chứng chỉ có hiệu lực đến năm 2027
  • Sau Android 7, việc tin cậy CA do người dùng thêm vào và quy trình cài chứng chỉ bị hạn chế nên hiệu quả giảm đi, nhưng khi đó sc-analytics.appspot.com của Snapchat được xác nhận là trường hợp có thể bị MITM do không có certificate pinning
  • Sau khi Android tăng cường bảo mật và pinning trở nên phổ biến, Facebook còn xem xét dùng Accessibility API, và cấu hình quyền của Onavo cũng để ngỏ khả năng truy cập dữ liệu nhạy cảm như IMSI

Cấu trúc Onavo được xác nhận qua tài liệu công khai và dịch ngược APK

  • Tài liệu công khai trong vụ kiện tập thể hiện tại chống lại Meta có chứa tư liệu cho thấy Facebook có thể đã vi phạm Wiretap Act
    • Theo giải thích của một người dùng HN, bản thân vụ việc này không phải là vụ kiện wiretapping mà là vụ chống độc quyền liên quan đến vi phạm Sherman Act, và nhóm luật sư phía nguyên đơn đã tình cờ phát hiện khả năng liên quan đến Wiretap Act trong quá trình khám phá chứng cứ
  • Cơ sở phân tích là tài liệu tòa án công khai và việc dịch ngược archived gói ứng dụng Android Onavo Protect
  • Vì thông tin được công bố còn hạn chế và rời rạc, một số chi tiết có thể chưa chính xác hoặc chưa đầy đủ
    • Vẫn chưa rõ lưu lượng của mọi người dùng ứng dụng đều bị chặn hay chỉ một phần người dùng bị ảnh hưởng

Cách giải mã một số lưu lượng HTTPS bằng ssl bump

  • Facebook gọi kỹ thuật này là ssl bump, và tên gọi xuất phát từ tính năng proxy trong suốt của Squid caching proxy
  • Luồng hoạt động gần với cấu hình sau
    • Cài lên thiết bị một chứng chỉ tin cậy do Facebook Research phát hành
    • Gửi lưu lượng thiết bị qua hạ tầng do Facebook kiểm soát thông qua Onavo VPN
    • Chuyển hướng lưu lượng tới proxy trong suốt Squid
    • Dùng cấu hình ssl bump để giải mã lưu lượng TLS của các tên miền cụ thể
  • Trong tài liệu tòa án, các tên miền được quan tâm bao gồm những tên miền liên quan đến Snapchat, Amazon và YouTube
  • Chỉ từ archived ứng dụng Onavo thì khó xác nhận liệu lưu lượng của người dùng khác có thực sự bị chặn hay chỉ đơn thuần đi qua proxy

Quyền và khả năng thu thập dữ liệu của ứng dụng Onavo Protect

  • Ứng dụng Android Onavo Protect đã được cài hơn 10 triệu lần và chứa mã hướng người dùng cài chứng chỉ CA vào kho tin cậy người dùng của thiết bị
  • Ứng dụng yêu cầu nhiều quyền với lý do “bảo vệ” và hiển thị mức sử dụng dữ liệu
    • Display over other apps
    • Access past and deleted app usage
  • Trong Android manifest có android.permission.PACKAGE_USAGE_STATS, cho phép thu thập thống kê sử dụng và mức dùng mạng của các ứng dụng khác
  • Trong lược đồ cơ sở dữ liệu cục bộ, có vẻ đã lưu dữ liệu cấp tương đối cao như thống kê sử dụng ứng dụng và lưu lượng mạng theo từng ứng dụng
  • Email trong tài liệu công khai có đề cập nhu cầu về “reliable analytics” cho Snapchat và ý tưởng về một “kit cho iOS và Android có thể chặn lưu lượng của các subdomain cụ thể”

Cài chứng chỉ CA và thay đổi bảo mật trên Android

  • Ứng dụng Onavo có chức năng gọi KeyChain.createInstallIntent() của Android để cài chứng chỉ, với cấu trúc khiến người dùng thấy cửa sổ cài đặt mang tên Facebook Research
  • KeyChain.createInstallIntent() không còn hoạt động theo cách cũ kể từ Android 7 Nougat
  • Chính sách bảo mật Android sau đó cũng thay đổi mạnh
    • Các ứng dụng nhắm tới Android 6.0 API level 23 trở xuống mặc định tin cậy kho CA do người dùng thêm vào
    • Từ Android 7, ứng dụng sẽ không mặc định tin cậy CA do người dùng thêm vào nếu không có cấu hình bảo mật riêng
    • Trên Android 7, không thể cài chứng chỉ vào kho hệ thống nếu không root máy
  • Android 11 đã chặn hoàn toàn cơ chế mà ứng dụng dùng để dẫn người dùng đến bước cài chứng chỉ, và không ứng dụng nào mặc định tin cậy chứng chỉ trong kho người dùng nữa
  • Phương thức từng khả thi trong giai đoạn 2016~2019 hiện khó có thể thực hiện nguyên trạng về mặt kỹ thuật trong môi trường Android ngày nay

Chứng chỉ Facebook Research được nhúng trong ứng dụng

  • Bản Onavo APK tháng 9/2017 có chứa old_ca.cernew_ca.cer trong thư mục assets
  • Phần mã liên quan được xác nhận trong lớp ResearchCertificateManager
  • Khác biệt giữa hai chứng chỉ là thời hạn hiệu lực
    • Chứng chỉ thứ nhất có hiệu lực từ ngày 8/9/2016 và chỉ kéo dài 1 năm
    • Chứng chỉ thứ hai có hiệu lực từ ngày 8/6/2017 đến ngày 8/6/2027
  • Tài liệu tòa án có câu cho biết chứng chỉ dùng cho SSL bump được “tạo trên máy chủ và gửi tới thiết bị”
  • Trong các ứng dụng đã thu thập được, hiện chưa xác nhận được chức năng cụ thể để bổ sung chứng chỉ từ máy chủ sau năm 2017, nên vẫn cần điều tra thêm

Tên miền phân tích của Snapchat và certificate pinning

  • Nếu một ứng dụng triển khai đầy đủ certificate pinning thì phương thức MITM này đã không thể hoạt động
  • Trong các chứng cứ được công bố có xuất hiện tên miền liên quan Snapchat là sc-analytics.appspot.com
  • Kết quả dịch ngược ứng dụng Snapchat cũ cho thấy lưu lượng tới tên miền phân tích đó không áp dụng certificate pinning
  • Facebook đã nhận thức rằng việc Android tăng cường bảo mật và certificate pinning lan rộng sẽ làm giảm khả năng áp dụng lâu dài của ssl bump

Xem xét Accessibility API và khả năng truy cập dữ liệu nhạy cảm

  • Khi việc tăng cường bảo mật Android và triển khai certificate pinning trở nên phổ biến, Facebook đã xem xét dùng Accessibility API như một phương án thay thế
  • Google cho biết chỉ các dịch vụ hỗ trợ người khuyết tật sử dụng thiết bị hoặc vượt qua khó khăn do khuyết tật mới có thể được khai báo là công cụ trợ năng
  • Việc lạm dụng tính năng trợ năng trên Android thường gắn với các ứng dụng độc hại như banking malware
  • Trong manifest của ứng dụng Onavo có quyền READ_PHONE_STATE, và vào thời điểm đó quyền này có thể cho phép lấy thông tin nhạy cảm như subscriber IMSI
  • Khả năng truy cập IMSI cho thấy vẫn cần xác minh thêm các loại dữ liệu khác mà ứng dụng Onavo có thể đã thu thập

Khác biệt giữa tranh cãi Onavo trước đây và phân tích lần này

  • Thông tin MITM lần này là vấn đề khác với tranh cãi về Facebook Project Atlas và Onavo từng được biết đến vào năm 2019
  • Năm 2019, sau cuộc điều tra cho thấy Facebook trả tiền cho thanh thiếu niên để dùng ứng dụng nhằm thu thập dữ liệu thói quen sử dụng, ứng dụng Onavo đã bị gỡ khỏi app store
  • Năm 2023, hai công ty con của Facebook bị Tòa án Liên bang Australia yêu cầu nộp tổng cộng 20 triệu AUD tiền phạt vì hành vi gây hiểu lầm có thể vi phạm luật bảo vệ người tiêu dùng Australia
  • Trọng tâm của phân tích lần này là ngay cả sau khi ứng dụng bị gỡ xuống, archived APK vẫn cho phép xác nhận cách triển khai kỹ thuật khi đó

1 bình luận

 
GN⁺ 2024-07-29
Các ý kiến trên Hacker News
  • Tóm lại chính xác vấn đề bị nêu ra là gì thì có một chi tiết dường như bị bỏ sót trong nhiều bài viết: theo tôi, có vẻ FB đã trả tiền cho người dùng SC tham gia nghiên cứu thị trường và yêu cầu họ cài proxy
    Phần lớn bài viết khiến việc này nghe như hacking, nhưng thực tế trông không giống vậy. Tôi muốn biết thêm những người tham gia được nói rằng họ nhận tiền để đổi lấy điều gì, nhưng tôi không nghĩ họ không biết việc hành vi của mình bị theo dõi
    Lập luận rằng nếu một bên tham gia liên lạc đang phá mã hóa bằng công cụ do bên thứ ba cung cấp thì đó là nghe lén có vẻ hơi yếu. Tôi không phải luật sư, nhưng nếu đây là nghe lén thì việc tôi giải mã và phân tích traffic API của một dịch vụ nào đó bằng SSL proxy cục bộ cũng là nghe lén sao?

    • Neilson cũng làm việc tương tự với TV. Họ lắp hộp thu thập dữ liệu tại các hộ gia đình trong panel để biết họ xem gì: https://www.nytimes.com/athletic/3194414/2022/03/22/the-ulti...
      Hy vọng họ đã nói rõ một cách trung thực về những gì được thu thập. Bài viết không cho thấy màn hình đồng ý trước khi cài proxy trông như thế nào
    • Theo bài viết, đây là một vụ mới, khác với vụ TechCrunch từng đưa tin, trong đó Facebook trả tiền cho thanh thiếu niên để thu thập dữ liệu thói quen sử dụng
      Vụ đó đã dẫn đến việc ứng dụng Onavo bị gỡ khỏi app store và bị phạt
    • Về câu “nghe như hacking nhưng có vẻ không phải”, những vụ hack tốt và hiệu quả nhất thường là khiến ai đó tải về thứ họ không nên nhận để vượt qua bảo mật
    • Không phải bài viết đã bỏ sót điều gì, mà là đang trộn lẫn các vụ khác nhau. Bài này nói về Onavo Protect, “Free VPN + Data Manager”, vốn không trả tiền cho người dùng
      Riêng còn có một chương trình khác, trong đó Facebook trả tiền cho thanh thiếu niên cài Facebook Research VPN qua kênh phân phối enterprise để lách App Store và các quy tắc; phiên bản trả tiền đó còn xâm phạm hơn
      Vì vậy vụ Onavo này hoàn toàn không thể biện hộ được
      https://apkpure.com/onavo-protect-from-facebook/com.onavo.sp...
      https://techcrunch.com/2019/01/29/facebook-project-atlas/?re...
    • Phần “FB trả tiền cho người dùng SC tham gia nghiên cứu thị trường và yêu cầu họ cài proxy” có vẻ là nhầm với vụ trước đó. Ứng dụng này ai cũng có thể tải từ Google Play và Apple App Store
      Bài blog cũng phân biệt giữa tranh cãi trước đây, khi năm 2023 Tòa án Liên bang Úc buộc hai công ty con của Facebook trả tổng cộng 20 triệu USD vì hành vi gây hiểu lầm có thể vi phạm Luật Người tiêu dùng Úc, và cáo buộc nghe lén lần này
      Còn về câu “việc tôi giải mã và phân tích traffic của mình bằng SSL proxy cục bộ của mình cũng là nghe lén sao”, nếu bạn xem traffic của chính mình trên mạng hoặc thiết bị của chính mình thì tất nhiên là không
  • Một số email gây ấn tượng theo nhiều nghĩa, đặc biệt cho thấy người của FB đã ngu ngốc hoặc ngạo mạn đến mức nào. Việc công khai nói về MITM, rồi còn để lại bằng văn bản rằng họ đã đưa bộ công cụ này vào sản phẩm của nhiều công ty khác, thật sự quá dại dột
    Chỉ cần nói kiểu “Zuck, tôi có ý tưởng về đề xuất của anh, ta gặp nhau bàn nhé” thì cũng đáng ngờ rồi, nhưng ít nhất chưa phải bằng chứng kết tội. Cứ như họ chưa từng xem phim hay đọc tin tức về các công ty khác từng bị bắt quả tang vậy

    • Tôi luôn ghi nhớ lời khuyên rằng mỗi khi gửi điều gì bằng văn bản, hãy nghĩ xem mình sẽ cảm thấy thế nào nếu phải lặp lại đúng lời đó trước tòa, hoặc nếu tin nhắn ấy xuất hiện trên báo. Tôi chưa từng nói điều gì tệ đến mức đó, nhưng lời khuyên này vẫn hữu ích
    • Chẳng lẽ bạn muốn họ thông minh hơn để có thể che giấu dấu vết hành vi độc hại tốt hơn sao?
      Vấn đề thật sự là sự thiếu vắng hoàn toàn đạo đức. Nghe như đó là một nơi mà nếu xem đạo đức là chướng ngại vật thì bạn sẽ bị cười nhạo trong phòng họp hoặc bị sa thải. Văn hóa doanh nghiệp ở đó đặt lợi nhuận lên trên hết, và trong ngành phần mềm, điều này đặc biệt tệ vì có quá nhiều người thậm chí không nghĩ đến hệ quả đạo đức từ hành động của mình
    • Các ông chủ tỷ phú bị bao quanh bởi những kẻ cơ hội và nịnh bợ. Theo thời gian, như một bãi rác khổng lồ, nhóm đó phình to đến mức không thể kiểm soát; bất kỳ ai hành xử dù chỉ hơi bình thường cũng bị coi là mối đe dọa hiện sinh đối với ảo tưởng, quyền kiểm soát, thao túng, xa hoa và đời sống hưởng thụ của họ, rồi bị đẩy ra ngoài
    • Chỉ riêng việc Meta đã góp phần vào nạn diệt chủng ở Myanmar là đủ để biết cần biết gì về họ. Thật bi kịch khi người làm ở các công ty liên quan đến quốc phòng thường bị khinh miệt, trong khi làm việc tại Meta nhìn chung lại được xem là trung lập. Dù tác động tiêu cực của bên sau có thể áp đảo bên trước
      Đó còn chưa nhắc đến Instagram
      Rốt cuộc có vẻ họ trả quá nhiều tiền và tuyển quá nhiều người trong ngành, nên sự chỉ trích giảm đi. Tất cả chúng ta đều có bạn từng làm ở Meta, hoặc có thể từng nộp đơn vào đó một lần. Ngược lại, quanh ta hiếm có người từng ở những nơi như Anduril
    • Nếu ai đó trong số những người này đi tìm việc mới, nơi bạn làm việc cũng sẽ xếp hàng để đưa họ vào vòng phỏng vấn
  • Tôi không có ý đánh giá thấp chuyện này, nhưng ít nhất nó đòi hỏi người dùng phải tải ứng dụng Onavo, nên không phải là chuyện phổ biến đến vậy
    Điều tôi nghĩ đến thường xuyên hơn là hai loại webview chưa bị loại bỏ có thể dùng trên iOS: WKWebView và SFSafariViewController. Hai cái này có mục đích sử dụng được thiết kế rất khác nhau
    Khi nhấn vào một liên kết trong ứng dụng Facebook, họ nên dùng SFSafariViewController. Mã của ứng dụng không thể nhìn vào bên trong nên nó riêng tư, chia sẻ cookie với Safari, và đúng nghĩa được tạo ra để “tải nội dung web bên ngoài trong ngữ cảnh của ứng dụng này”
    Nhưng FB đến giờ vẫn dùng WKWebView. Dùng cái này thì có thể chèn JS tùy ý vào trang muốn mở, và theo dõi mọi thứ như điều hướng, tài nguyên được tải, v.v. Nhìn bài viết này và các tiết lộ khác, thật đáng sợ khi tưởng tượng FB đang làm gì với khả năng đó. Rất có thể họ đang theo dõi cả việc người dùng chạm vào pixel nào trên các trang bên ngoài. Nghĩ rằng họ có thể đang theo dõi mọi tên người dùng và mật khẩu được nhập trong webview trong ứng dụng nghe có vẻ điên rồ, nhưng về mặt kỹ thuật thì có thể. Và liệu ta có thật sự tin rằng họ sẽ không làm vậy không?

    • Thực tế là họ có chèn JS. Trước đây từng có vấn đề làm hỏng một lời gọi JS cụ thể trong tính năng tự động điền thanh toán
      https://x.com/jameshartig/status/1534886418266431488
    • Tôi không biết WKWebView trao cho ứng dụng quyền lớn đến vậy. Có cách nào để người dùng biết khi mở một trang web thì đó là WKWebView hay SFSafariViewController không? Tôi không dùng FB, nhưng có dùng webview của các ứng dụng khác, nên mong là những ứng dụng đó không thể làm chuyện như vậy
    • Về nhận định rằng chuyện này không phổ biến vì phải tải ứng dụng Onavo: theo AndroidRank, trên Android đã có 10 triệu lượt cài đặt
      Điều vẫn chưa biết là trong số các lượt cài đặt đó, bao nhiêu phần trăm lưu lượng của đối thủ FB đã bị MITM
      https://www.androidrank.org/application/onavo_protect_from_f...
    • Xem bài này là được: https://krausefx.com/blog/ios-privacy-instagram-and-facebook...
    • Tôi không có Instagram và có dùng Facebook; khi người ta gửi liên kết video Instagram qua Messenger, nếu không đăng nhập, thực tế là nếu không tạo tài khoản, thì không thể xem trong ứng dụng. Chỉ có thể xem nếu mở bên ngoài bằng Safari
  • Không hiểu vì sao, nhưng Facebook là công ty công nghệ duy nhất mà tôi không thể nhìn nhận theo hướng tích cực. Google, Microsoft, Apple, Nvidia, AMD, Intel, v.v. đều có điểm tôi thích và ghét riêng, còn Facebook thì tôi chỉ ghét
    Khoảng 10–11 năm trước tôi đã đóng tài khoản Facebook và đặt bộ lọc để loại Facebook khỏi kết quả tìm kiếm, và cách đó có hiệu quả. Trên nguồn tin Google News tôi cũng hầu như không thấy nội dung liên quan đến Facebook. Tuy vậy tôi vẫn dùng WhatsApp, vì ngoài Trung Quốc thì đó là ứng dụng nhắn tin lớn nhất ở châu Á

    • Lý do có lẽ là sự kết hợp của vài điều. Từ những việc như bài này, đến tracking pixel, cái gọi là tài khoản bóng ma, và cách họ chống lại mọi thứ cản trở việc theo dõi, họ có lịch sử dài làm suy yếu quyền riêng tư để tăng lợi nhuận. Trong các công ty được liệt kê, chỉ Google hơi trùng phần nào, nhưng cũng không đến mức đó
      Họ còn vô trách nhiệm trước tác động thuật toán khuếch đại phát ngôn thù ghét. Các công ty khác không có vấn đề ở quy mô như thế
      Marketing cũng không trung thực. Trong hầu hết quảng cáo và công bố tính năng của Quest, họ dùng hình ảnh minh họa ý tưởng để đánh lừa về những gì có thể làm được. Mark cũng thường dùng lối nói nước đôi khi xử lý vấn đề. Nói nước đôi không chỉ riêng Meta có, nhưng so với các công ty khác được liệt kê, họ đẩy quảng cáo lừa dối đến giới hạn
      Trong chu kỳ AI lần này, Meta đang được yêu thích trở lại nhờ các mô hình mở trọng số nhưng không phải mã nguồn mở, và gần đây Mark cũng đang cố tái tạo hình ảnh bằng một chiến dịch PR
      Dù vậy, trong các công ty được liệt kê, về mặt văn hóa tôi cho rằng chỉ Meta là nơi công việc không có cốt lõi đạo đức. Văn hóa đi từ trên xuống, và Zuckerberg cùng Thiel đã gieo vào cách Meta vận hành thứ văn hóa “thành công là tất cả”
      Các công ty khác chắc chắn cũng mang tính tư bản, nhưng họ vẫn có một mức trách nhiệm nào đó với sản phẩm mình tạo ra
    • Việc tiếp tục dùng WhatsApp là đang góp phần vào độc quyền của Meta. Độc quyền của WhatsApp đang lớn lên, và họ thậm chí đã bắt đầu sao chép trắng trợn đối thủ Telegram
      Nếu chính tôi đang củng cố đối phương trước, thì dù công khai phản đối cũng chẳng có tác dụng gì
    • Tên công ty giờ là Meta, nên đó cũng có thể là lý do bạn không thấy nhiều tin về Facebook
  • Cách diễn đạt “Trong vụ kiện tập thể hiện tại chống lại Meta, tài liệu tòa án có nêu cáo buộc rằng công ty đã vi phạm Wiretap Act” là không chính xác
    Đây không phải là vụ kiện nghe lén. Tất cả các yêu cầu khởi kiện đều là vi phạm Sherman Act, tức liên quan đến chống độc quyền. Luật sư của bên nguyên đơn chỉ tình cờ tìm thấy trong quá trình thu thập chứng cứ những bằng chứng cho thấy Facebook có thể đã vi phạm Wiretap Act. Không có yêu cầu khởi kiện nào liên quan đến nghe lén; đây là một vụ chống độc quyền

    • Chuyện này không vi phạm cả DMCA sao? Vì đó là hành vi vượt qua một hệ thống được mã hóa
      Tôi vừa tò mò vừa bối rối không biết DMCA không đủ mạnh cho việc ở quy mô này, hay là vấn đề tư cách khởi kiện hoặc thiệt hại có thể chứng minh, hay nguyên đơn đã quên mất
  • Một người họ hàng của tôi trước đây gần như đã đăng ký tham gia một nghiên cứu thị trường về bản chất rất giống chuyện này. Cách làm là chuyển hướng toàn bộ lưu lượng Internet trên điện thoại qua VPN và proxy do công ty nghiên cứu thị trường kiểm soát, đồng thời cài cả chứng chỉ
    Người đó hẳn đã nhận được một khoản thù lao nhỏ và cũng đã đồng ý cài đặt. Tôi không nhớ công ty đó đã lừa dối cụ thể điều gì
    Tuy nhiên, dù nhìn chung tôi không thích các chính sách quá gia trưởng, tôi vẫn nghi ngờ việc một người có kiến thức kỹ thuật tương đối ít đồng ý với chuyện như thế này thì có ý nghĩa đến đâu. Họ không lừa, nhưng cũng không giải thích theo cách khiến một người không biết chuyện gì đang diễn ra có thể hiểu ngay một cách trực quan

    • Việc một số công ty nghiên cứu thị trường có thông báo đầy đủ hoàn toàn không có nghĩa là Onavo cũng làm vậy. Onavo không quảng cáo mình với người dùng là “công ty nghiên cứu thị trường”, mà trông giống một ứng dụng tiện ích miễn phí giúp phân loại mức sử dụng dữ liệu Internet
  • Đọc bài này khiến tôi nghĩ Facebook giờ có hẳn một bộ phận kiểu tổ chức bình phong của NSA

    • Có vẻ mọi người quên rằng nghiên cứu dẫn tới Google ban đầu cũng được NSA và CIA tài trợ
      https://qz.com/1145669/googles-true-origin-partly-lies-in-ci...
      Giờ đây ô tô được tích hợp sẵn dịch vụ Google và Android trong hệ thống thông tin giải trí, và cũng không có cách nào gỡ ra. Một công ty quảng cáo nhìn thấy mọi nơi bạn đi, ai ngồi trong xe của bạn — thì có gì có thể sai được chứ?
    • Khi vụ rò rỉ Prism xảy ra, gần như mọi công ty công nghệ lớn đều đã hợp tác
    • Hoặc cũng có thể là tổ chức bình phong của Đơn vị 8200. Vì đang nói về Facebook Israel mà
  • Ôôô, SSLbump
    Chắc đã có án lệ xem việc sniff lưu lượng mạng ở phía khách hàng là tội phạm
    Có lẽ là một trong nhiều vụ liên quan đến nghe lén thông tin ngân hàng

    • Computer Fraud and Abuse Act không xử lý chuyện này sao?
  • Đây là lý do cần TLS hai chiều, trong đó cả máy chủ lẫn máy khách đều trao đổi chứng chỉ trước khi gửi thông tin độc hại qua internet. Nhưng thực tế thì, khôngggggg

    • TLS hai chiều sẽ giúp được gì trong trường hợp này?
    • Có thể dùng ghim chứng chỉ
  • Đáng buồn nhưng không bất ngờ. Một tác nhân độc hại như Meta rất có thể đã cài sẵn nhiều dark pattern
    Ví dụ, có thể hình dung rủi ro bảo mật rò rỉ dữ liệu cảm biến: theo dõi dữ liệu từ các cảm biến như gia tốc kế và con quay hồi chuyển để suy ra thông tin âm thanh. Nếu âm thầm chuyển tiếp dữ liệu thu thập được ra ngoài và xử lý, họ có thể tái dựng thông tin nhạy cảm mà không cần truy cập trực tiếp vào micro của thiết bị
    Sẽ chẳng lạ nếu họ làm được những việc như vậy
    Meta cùng các doanh nghiệp và cơ quan chính phủ độc hại khác rất có thể đang dùng nhiều kỹ thuật nghe lén hơn, tệ hơn và đơn giản hơn nhiều trong môi trường thực tế