16 ứng dụng Facebook bí mật chia sẻ dữ liệu với bên thứ 3

V.N| 03/07/2020 10:16
Theo dõi ICTVietnam trên

Một nhóm các nhà nghiên cứu vừa giới thiệu một phương pháp giúp xác định việc các nhà phát triển ứng dụng Facebook lén lút chia sẻ dữ liệu người dùng với các bên thứ ba.

Được đặt tên là CanaryTrap, kỹ thuật này được các học giả từ Đại học Iowa mô tả chi tiết trong một bài báo xuất bản đầu tuần này, với tiêu đề "CanaryTrap: Detecting Data Misuse by Third-Party Apps on Online Social Networks" (Tạm dịch: "CanaryTrap: Phát hiện lạm dụng dữ liệu bởi các ứng dụng của bên thứ ba trên các mạng xã hội trực tuyến").

CanaryTrap đã nêu khái niệm "honeytoken" hay còn gọi là dữ liệu, mã thông báo (token) hoặc tệp tin giả mạo mà các chuyên gia CNTT tạo ra trên mạng của họ. Khi dữ liệu được truy cập hoặc sử dụng, quản trị viên có thể phát hiện hoạt động độc hại.

Trong bài báo, các honeytoken là những địa chỉ email duy nhất mà các nhà nghiên cứu sử dụng để đăng ký tài khoản Facebook.

Theođó, sau khi đăng ký một tài khoản, các nhà nghiên cứu đã cài đặt một ứng dụng trên Facebook, sử dụng nó trong 15 phút và sau đó gỡ cài đặt ứng dụng khỏi tài khoản.

16 ứng dụng Facebook bí mật chia sẻ dữ liệu với bên thứ 3 - Ảnh 1.

Tiến trình CanaryTrap (Ảnh: Farooqi và cộng sự)

Tiếp theo, các nhà nghiên cứu theo dõi hộp thư email honeytoken cho lưu lượng truy cập mới. Nếu hộp thư đến nhận được email mới, thì rõ ràng ứng dụng đã chia sẻ dữ liệu của người dùng với bên thứ ba.

Hơn nữa, nhóm nghiên cứu cũng cho biết họ đã sử dụng công cụ minh bạch quảng cáo của Facebook "Why Am I Seeing This?"(Tại sao tôi lại thấy điều này) để theo dõi xem nhà quảng cáo có sử dụng bất kỳ email honeytoken nào để nhắm mục tiêu tới người dùng trên Facebook hay không.

16 ứng dụng Facebook bí mật chia sẻ dữ liệu với bên thứ 3 - Ảnh 2.

Ảnh: Farooqi và cộng sự

Nhóm nghiên cứu cho biết đã thử 1.024 ứng dụng trên Facebook bằng kỹ thuật CanaryToken và xác định 16 ứng dụng chia sẻ địa chỉ email với bên thứ ba, khiến người dùng nhận email từ những người gửi không xác định.

Trong số 16, chỉ có 9 ứng dụng tiết lộ rằng họ có mối liên hệ với người gửi email. Mối quan hệ này thường là với một trang web liên kết hoặc đối tác kinh doanh không liên quan, nhưng ngay cả khi các ứng dụng tiết lộ thỏa thuận chia sẻ dữ liệu, các hộp thư đến thường nhận được email không liên quan đến ứng dụng.

Tuy nhiên, 7 ứng dụng không tiết lộ rằng họ đã chia sẻ dữ liệu người dùng với người ngoài. Trong số 7ứngdụng này, nhóm nghiên cứu cho biết không thể xác định liệu các nhà phát triển ứng dụng có chia sẻ dữ liệu người dùng với bên thứ ba và không có sự cho phép của người dùng hay không, nếu dữ liệu người dùng bị rò rỉ trực tuyến là một phần của sự cố bảo mật, chẳng hạn như máy chủ bị lộ hoặc một tin tặc xâm nhập.

Tuy nhiên, các nhà nghiên cứu cho biết một số lưu lượng email xấu đã xuất hiện, trong trường hợp honeytokenđược chia sẻ bởi ba ứng dụng, các hộp thư đến email đã nhận được cácemail sextoration (loại lừa đảo qua email, trong đó tin tặc cho biết đang có trong tay các video, hình ảnh nhạy cảm của người dung), spam và các email lừa đảo khác.

Các nhà nghiên cứu cho biết họ chỉ tìm thấy 16 ứng dụng tham gia vào hành vi này (được liệt kê bên dưới), nhưng điều này là do họ chỉ sử dụng một mẫu nhỏ trong 1.024 ứng dụng. Nếu có nhiều ứng dụng được thử, các nhà nghiên cứu cho rằng sẽ tìm thấy nhiều ứng dụng chia sẻ dữ liệu người dùng với bên thứ ba.

16 ứng dụng Facebook bí mật chia sẻ dữ liệu với bên thứ 3 - Ảnh 3.

16 ứng dụng Facebook được cho là chia sẻ dữ liệu với bên thứ 3 (Ảnh: Farooqi và cộng sự)

Các nhà nghiên cứu đã mở nguồn nghiên cứu CanaryTrap và các công cụ liên quan trên GitHub. Họ nói rằng họ đã chia sẻ CanaryTrap "để giúp các cơ quan giám sát độc lập phát hiện việc lạm dụng dữ liệu được chia sẻ với các ứng dụng của bên thứ ba mà không cần sự hợp tác từ các mạng xã hội trực tuyến".

Ngoài ra, nhóm nghiên cứu cũng thực hiện nghiên cứu bổ sung đối với 1.024 ứng dụng, kết quả cho thấy: 61 ứng dụng Facebook không có các liên kết đến chính sách bảo mật của họ; 42 ứng dụng Facebook không đáp ứng yêu cầu xóa dữ liệu, 13 ứng dụng Facebook tiếp tục gửi email sau khi thừa nhận xóa dữ liệu.

Phát ngôn viên của Facebook cho biết đã nhận được thông tin và đang phân tích bài báo nghiên cứu CanaryTrap.

Nỗ lực của Facebook

Trong năm qua, Facebook đã kiện một số nhà phát triển và đã sửa đổi các điều khoản dịch vụ, chính sách dành cho nhà phát triển để trao thêm quyền lực trong việc thực thi các kiểm soát dữ liệu người dùng nghiêm ngặt.

Thay đổi mới nhất trong cuộc chiến củaFacebook chống lại sự lạm dụng của các nhà phát triển ứng dụng diễn ra vào 2/7 khi Facebook công bố bộ cập nhật mới nhất của mình về Điều khoản nền tảng và Chính sách dành cho nhà phát triển, sẽ bắt đầu có hiệu lực vào ngày 31/8/2020.

Công ty cho biết các điều khoản mới giới hạn các thông tin mà cácnhà phát triển có thể chia sẻ với bên thứ ba nhưng không được sự đồng ý rõ ràng từ người dùng. Mặt khác, các nhà phát triển hiểu rõ ràng rách nhiệm bảo vệ dữ liệu người dùng nếu họ truy cập vào nền tảng và cơ sở người dùng của Facebook để xây dựng côngviện của riêng họ. Về mặt lý thuyết, những thay đổi mới này giải quyết các sơ hở được nhóm CanaryTrapbáo cáo.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Công nghệ đang thay đổi du lịch Việt Nam như thế nào?
    Trong những năm gần đây, sự giao thoa giữa du lịch và công nghệ, thường được gọi là công nghệ du lịch, đã khơi dậy sự đổi mới, với nhiều công ty khởi nghiệp (startup) về công nghệ du lịch đi đầu trong cuộc cách mạng này.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
16 ứng dụng Facebook bí mật chia sẻ dữ liệu với bên thứ 3
POWERED BY ONECMS - A PRODUCT OF NEKO