სამართალი
საზოგადოება
Faceამბები
მსოფლიო
მოზაიკა
კულტურა/შოუბიზნესი
სამხედრო
სპორტი
კონფლიქტები
პოპულარულმა FB აპლიკაციამ მილიონობით მომხმარებლის მონაცემები ხელმისაწვდომი გახადა
პოპულარულმა FB აპლიკაციამ მილიონობით მომხმარებლის მონაცემები ხელმისაწვდომი გახადა

რო­მელ კი­ნო­ვარ­სკვლავს ჰგავ­ხართ? ვინ იყა­ვით წინა ცხოვ­რე­ბა­ში? 90-ია­ნე­ბის რო­მე­ლი სიმ­ღე­რა შე­გე­ფე­რე­ბათ? - თუ ერთხელ მა­ინც გა­გი­კე­თე­ბი­ათ ასე­თი ტეს­ტი Nametests-ის­გან, მი­ლი­ო­ნო­ბით სხვა ფე­ის­ბუქ მომ­ხმა­რე­ბელ­თან ერ­თად თქვე­ნი მო­ნა­ცე­მე­ბიც შე­საძ­ლოა, საფრ­თხის ქვეშ აღ­მოჩ­ნდა. ტეს­ტე­ბის პო­პუ­ლა­რულ­მა აპ­ლი­კა­ცი­ამ, რომ­ლის მომ­ხმა­რებ­ლის რა­ო­დე­ნო­ბა თვე­ში 120 მი­ლი­ონს აღ­წევს, მათი პერ­სო­ნა­ლუ­რი მო­ნა­ცე­მე­ბი მე­სა­მე პი­რე­ბის­თვის ხელ­მი­საწ­ვდო­მი გა­ხა­და.

ყვე­ლა­ფე­რი იმით და­ი­წყო, რომ ჰა­კერ­მა სა­ხე­ლად Inti De Ceukelaire, რო­მე­ლიც სა­კუ­თარ თავს ეთი­კურ ჰა­კერს უწო­დებს, გა­და­წყვი­ტა შე­ე­მოწ­მე­ბი­ნა, რო­გორ ამუ­შა­ვე­ბენ ფე­ის­ბუქ­ზე მოქ­მე­დი სხვა­დას­ხვა აპ­ლი­კა­ცი­ე­ბი მომ­ხმა­რებ­ლის მო­ნა­ცე­მებს. გა­ა­კე­თა ტეს­ტი სა­ხელ­წო­დე­ბით: „დის­ნე­ის რო­მე­ლი პრინ­ცე­სა ხარ?“ და სა­ინ­ტე­რე­სო ფაქ­ტი აღ­მო­ა­ჩი­ნა: მისი პერ­სო­ნა­ლუ­რი მო­ნა­ცე­მე­ბი, მათ შო­რის: სა­ხე­ლი, გვა­რი, ენა, სქე­სი, და­ბა­დე­ბის თა­რი­ღი, პრო­ფი­ლის ფოტო, ქა­ვერ ფოტო, პოს­ტე­ბი და სტა­ტუ­სე­ბი, ფო­ტო­ე­ბი და მე­გობ­რე­ბის შე­სა­ხებ ინ­ფორ­მა­ცია Javascript-ის მეშ­ვე­ო­ბით მუ­შავ­დე­ბო­და. ეს კი იმას ნიშ­ნავს, რომ ინ­ფორ­მა­ცია და­ინ­ტე­რე­სე­ბუ­ლი მე­სა­მე პი­რე­ბის­თვის მარ­ტი­ვად ხელ­მი­საწ­ვდო­მი ხდე­ბო­და.

“ჩვე­უ­ლებ­რივ ვი­თა­რე­ბა­ში სხვა ვებ­სა­ი­ტებს ამ მო­ნა­ცე­მებ­ზე წვდო­მა არ ექ­ნე­ბო­დათ. ვებ ბრა­უ­ზე­რებს აქვთ სა­წი­ნა­აღ­მდე­გო მე­ქა­ნიზ­ნე­ბი. მაგ­რამ Javascript გა­მო­ნაკ­ლი­სია. გა­ზი­ა­რე­ბა მისი ერთ-ერთი მთა­ვა­რი პრინ­ცი­პია. შე­სა­ბა­მი­სად, ნე­ბის­მი­ე­რი სა­ი­ტი მო­თხოვ­ნის შემ­თხვე­ვა­ში ამ მო­ნა­ცე­მებს უპ­რობ­ლე­მოდ მი­ი­ღებ­და“ - წერს ჰა­კე­რი თა­ვის ბლოგ­პოს­ტში Medium.com-ზე.იმის სა­ი­ლუსტრა­ცი­ოდ, რა მარ­ტი­ვია Nametests-ის მომ­ხმა­რებ­ლის მო­ნა­ცე­მე­ბის მო­პო­ვე­ბა, ჰა­კერ­მა თა­ვად­ვე შექ­მნა ვებ­სა­ი­ტი, მო­ი­თხო­ვა ინ­ფორ­მა­ცია Nametests-ის ფა­ი­ლი­დან და ამის ამ­სახ­ვე­ლი სპე­ცი­ა­ლუ­რი ვი­დე­ოც მო­ამ­ზა­და

რა მო­ნა­ცე­მე­ბი გამ­ჟღავ­ნდა და რა რა­ო­დე­ნო­ბით?

იმის მი­ხედ­ვით, თუ რო­მე­ლი ტეს­ტი გა­ა­კე­თეთ, javascript-ს შე­უძ­ლია გა­ამ­ჟღავ­ნოს თქვე­ნი ფე­ის­ბუ­ქის ID - სა­ხე­ლი, გვა­რი, ენა, სქე­სი, და­ბა­დე­ბის თა­რი­ღი, პრო­ფი­ლის ფოტო, ქა­ვერ ფოტო, მო­წყო­ბი­ლო­ბე­ბი რო­მელ­საც იყე­ნებთ, რო­დის გა­ნა­ახ­ლეთ ინ­ფორ­მა­ცია, თქვე­ნი პოს­ტე­ბი და სტა­ტუ­სე­ბი, ფო­ტო­ე­ბი და მე­გობ­რე­ბის შე­სა­ხებ ინ­ფორ­მა­ცია“ - ნათ­ქვა­მია De Ceukelaire-ის ბლოგ­პოს­ტში. მი­სი­ვე ინ­ფორ­მა­ცი­ით, მო­ნა­ცე­მე­ბი ამ ფორ­მით 2016 წლის ბო­ლო­დან ინა­ხე­ბო­და, რაც იმას ნიშ­ნავს, რომ პრაქ­ტი­კუ­ლად ვე­რა­ვინ და­ად­გენს რა რა­ო­დე­ნო­ბის მომ­ხმა­რებ­ლის მო­ნა­ცე­მე­ბის კომ­პრო­მე­ტი­რე­ბა­ზეა სა­უ­ბა­რი.

რა­ტომ არის ეს საფრ­თხის შემ­ცვე­ლი?

ვებგ­ვერდს, რო­მელ­საც ხელი მი­უწ­ვდე­ბა მი­ლი­ო­ნო­ბით მომ­ხმა­რებ­ლის პი­რად მო­ნა­ცე­მებ­ზე, შე­უძ­ლია ეს ინ­ფორ­მა­ცია სხვა­დას­ხვა მიზ­ნით გა­მო­ი­ყე­ნოს. ტარ­გე­ტი­რე­ბუ­ლი, მათ შო­რის პო­ლი­ტი­კუ­რი რეკ­ლა­მის­თვის, სხვა­დას­ხვა მო­ნა­ცემ­თა ბა­ზის­თვის, უა­რეს შემ­თხვე­ვა­ში შან­ტა­ჟის­თვი­საც კი - ამ­ბობს "ეთი­კუ­რი ჰა­კე­რი". ეს ფაქ­ტი კი­დევ ერთხელ უს­ვამს ხაზს, რამ­დე­ნად რთუ­ლია იმის კონ­ტრო­ლი, თუ რის­თვის იყე­ნე­ბენ მომ­ხმა­რებ­ლის პერ­სო­ნა­ლურ მო­ნა­ცე­მებს ერთი შე­ხედ­ვით უწყი­ნა­რი ფე­ის­ბუქ აპ­ლი­კა­ცი­ე­ბი.

რას ამ­ბო­ბენ ფე­ის­ბუ­ქი და Nametests?

De Ceukelaire-მ სა­კუ­თა­რი აღ­მო­ჩე­ნის შე­სა­ხებ ინ­ფორ­მა­ცია ფე­ის­ბუქს მი­ა­წო­და, და­ახ­ლო­ე­ბით 1 თვე­ში კი შე­ი­ტყო, რომ აპ­ლი­კა­ცი­ამ მო­ნა­ცემ­თა და­მუ­შა­ვე­ბის მე­თო­დე­ბი შეც­ვა­ლა და ხარ­ვე­ზე­ბი გა­მო­ას­წო­რა. ჰა­კე­რი ფე­ის­ბუქს ახა­ლი პლატ­ფორ­მის, Data Abuse Bounty-ს ფარ­გლებ­ში და­უ­კავ­შირ­და, რო­მე­ლიც მო­ნა­ცემ­თა არას­წო­რი გა­მო­ყე­ნე­ბის გა­მოვ­ლე­ნა­ში დახ­მა­რე­ბის­თვის მო­ქა­ლა­ქე­ებს ჯილ­დოს ჰპირ­დე­ბა და პრე­სის თა­ვი­სუფ­ლე­ბის ფონდში გა­და­სა­რი­ცხად 8000 დო­ლა­რიც მო­ი­პო­ვა.რაც შე­ე­ხე­ბა Nametests-ის შემ­ქმნელ კომ­პა­ნია Social Sweethearts-ს, მათ გა­ნა­ცხა­დეს, რომ გა­მო­ძი­ე­ბამ არ და­ად­გი­ნა მომ­ხმა­რებ­ლის მო­ნა­ცე­მე­ბის არა­სან­ქცი­რე­ბუ­ლი წვდო­მა და გა­მო­ყე­ნე­ბა.

რო­გორ და­ვიც­ვათ თავი ჩვე­ნი მო­ნა­ცე­მე­ბის კომ­პრო­მე­ტი­რე­ბის­გან?

გა­ნაგ­რძეთ კი­თხვა

დღის ვიდეო
00:00 / 00:00
ენტონი ფაუჩი მიმართვას ავრცელებს - "აიცერი, თუ არ ხარ აცრილი და მიიღე "ბუსტერ" დოზა, თუ უკვე აცრილი ხარ"

პოპულარულმა FB აპლიკაციამ მილიონობით მომხმარებლის მონაცემები ხელმისაწვდომი გახადა

პოპულარულმა FB აპლიკაციამ მილიონობით მომხმარებლის მონაცემები ხელმისაწვდომი გახადა

რომელ კინოვარსკვლავს ჰგავხართ? ვინ იყავით წინა ცხოვრებაში? 90-იანების რომელი სიმღერა შეგეფერებათ? - თუ ერთხელ მაინც გაგიკეთებიათ ასეთი ტესტი Nametests-ისგან, მილიონობით სხვა ფეისბუქ მომხმარებელთან ერთად თქვენი მონაცემებიც შესაძლოა, საფრთხის ქვეშ აღმოჩნდა. ტესტების პოპულარულმა აპლიკაციამ, რომლის მომხმარებლის რაოდენობა თვეში 120 მილიონს აღწევს, მათი პერსონალური მონაცემები მესამე პირებისთვის ხელმისაწვდომი გახადა.

ყველაფერი იმით დაიწყო, რომ ჰაკერმა სახელად Inti De Ceukelaire, რომელიც საკუთარ თავს ეთიკურ ჰაკერს უწოდებს, გადაწყვიტა შეემოწმებინა, როგორ ამუშავებენ ფეისბუქზე მოქმედი სხვადასხვა აპლიკაციები მომხმარებლის მონაცემებს. გააკეთა ტესტი სახელწოდებით: „დისნეის რომელი პრინცესა ხარ?“ და საინტერესო ფაქტი აღმოაჩინა: მისი პერსონალური მონაცემები, მათ შორის: სახელი, გვარი, ენა, სქესი, დაბადების თარიღი, პროფილის ფოტო, ქავერ ფოტო, პოსტები და სტატუსები, ფოტოები და მეგობრების შესახებ ინფორმაცია Javascript-ის მეშვეობით მუშავდებოდა. ეს კი იმას ნიშნავს, რომ ინფორმაცია დაინტერესებული მესამე პირებისთვის მარტივად ხელმისაწვდომი ხდებოდა.

“ჩვეულებრივ ვითარებაში სხვა ვებსაიტებს ამ მონაცემებზე წვდომა არ ექნებოდათ. ვებ ბრაუზერებს აქვთ საწინააღმდეგო მექანიზნები. მაგრამ Javascript გამონაკლისია. გაზიარება მისი ერთ-ერთი მთავარი პრინციპია. შესაბამისად, ნებისმიერი საიტი მოთხოვნის შემთხვევაში ამ მონაცემებს უპრობლემოდ მიიღებდა“ - წერს ჰაკერი თავის ბლოგპოსტში Medium.com-ზე.იმის საილუსტრაციოდ, რა მარტივია Nametests-ის მომხმარებლის მონაცემების მოპოვება, ჰაკერმა თავადვე შექმნა ვებსაიტი, მოითხოვა ინფორმაცია Nametests-ის ფაილიდან და ამის ამსახველი სპეციალური ვიდეოც მოამზადა

რა მონაცემები გამჟღავნდა და რა რაოდენობით?

იმის მიხედვით, თუ რომელი ტესტი გააკეთეთ, javascript-ს შეუძლია გაამჟღავნოს თქვენი ფეისბუქის ID - სახელი, გვარი, ენა, სქესი, დაბადების თარიღი, პროფილის ფოტო, ქავერ ფოტო, მოწყობილობები რომელსაც იყენებთ, როდის განაახლეთ ინფორმაცია, თქვენი პოსტები და სტატუსები, ფოტოები და მეგობრების შესახებ ინფორმაცია“ - ნათქვამია De Ceukelaire-ის ბლოგპოსტში. მისივე ინფორმაციით, მონაცემები ამ ფორმით 2016 წლის ბოლოდან ინახებოდა, რაც იმას ნიშნავს, რომ პრაქტიკულად ვერავინ დაადგენს რა რაოდენობის მომხმარებლის მონაცემების კომპრომეტირებაზეა საუბარი.

რატომ არის ეს საფრთხის შემცველი?

ვებგვერდს, რომელსაც ხელი მიუწვდება მილიონობით მომხმარებლის პირად მონაცემებზე, შეუძლია ეს ინფორმაცია სხვადასხვა მიზნით გამოიყენოს. ტარგეტირებული, მათ შორის პოლიტიკური რეკლამისთვის, სხვადასხვა მონაცემთა ბაზისთვის, უარეს შემთხვევაში შანტაჟისთვისაც კი - ამბობს "ეთიკური ჰაკერი". ეს ფაქტი კიდევ ერთხელ უსვამს ხაზს, რამდენად რთულია იმის კონტროლი, თუ რისთვის იყენებენ მომხმარებლის პერსონალურ მონაცემებს ერთი შეხედვით უწყინარი ფეისბუქ აპლიკაციები.

რას ამბობენ ფეისბუქი და Nametests?

De Ceukelaire-მ საკუთარი აღმოჩენის შესახებ ინფორმაცია ფეისბუქს მიაწოდა, დაახლოებით 1 თვეში კი შეიტყო, რომ აპლიკაციამ მონაცემთა დამუშავების მეთოდები შეცვალა და ხარვეზები გამოასწორა. ჰაკერი ფეისბუქს ახალი პლატფორმის, Data Abuse Bounty-ს ფარგლებში დაუკავშირდა, რომელიც მონაცემთა არასწორი გამოყენების გამოვლენაში დახმარებისთვის მოქალაქეებს ჯილდოს ჰპირდება და პრესის თავისუფლების ფონდში გადასარიცხად 8000 დოლარიც მოიპოვა.რაც შეეხება Nametests-ის შემქმნელ კომპანია Social Sweethearts-ს, მათ განაცხადეს, რომ გამოძიებამ არ დაადგინა მომხმარებლის მონაცემების არასანქცირებული წვდომა და გამოყენება.

როგორ დავიცვათ თავი ჩვენი მონაცემების კომპრომეტირებისგან?

განაგრძეთ კითხვა

8 ოქტომბრიდან ახალი მთვარე სასიყვარულო ურთიერთობებს მაგიით აავსებს - ასტროლოგიური  პროგნოზი

კაცმა ყოფილი ცოლის საყვარელს ოჯახის დანგრევის გამო უჩივლა და 750 000 დოლარი მიიღო

მიუსაფარი ქალი ინტერნეტვარსკვლავად იქცა - მეტროში გადაღებულ ვიდეოს მილიონზე მეტი ნახვა აქვს