Обичате ли да пеете глупави песни в колата? Поздравления, вашият видеорегистратор вече е продал тези кадри на корпорациите

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Едно от най-големите изтичания на информация през последните години след атаката срещу Nexar.

Хакерската атака срещу Nexar, известен производител на автомобилни видеорегистратори, се оказа едно от най-големите изтичания на лични данни през последните години. Организацията рекламираше своите устройства като мрежа от виртуални системи за наблюдение: записът от всяко пътуване можеше да се използва не само от собственика, но и да се включи в продуктите на компанията, достъпни за трети страни. В резултат на хакерската атака бяха компрометирани повече от 130 терабайта видео и маркери за геолокация, качени от свързани с услугата устройства.

Хакерът е предоставил някои от получените файлове на журналистите от издателство 404 Media за потвърждение. Клиповете показват сцени от ежедневието: родител в салона успокоява дете, мъж си подсвирква мотив на музика, друг пътник общува чрез Facetime. В някои фрагменти записващото устройство е заснело пътя към сградата на ЦРУ, както и автомобили в близост до обекти на Министерството на отбраната на САЩ. Кадрите допълват и без това рисковите практики на компанията – пътни знаци с нечетливи изображения, дефекти по настилката и друга информация са публикувани на публичната карта на CityStream, а трима потребители признават, че дори не са знаели за риска от подобно открито разкриване.

Обичате ли да пеете глупави песни в колата? Поздравления, вашият видеорегистратор вече е продал тези кадри на корпорациите

Атакуващият заяви, че е получил достъп до облачното хранилище на Amazon Web Services благодарение на токен, вграден във всяко устройство. Този токен е имал прекалено широки права: той е позволявал не само качването на лични записи, но и изтеглянето на чуждите архиви. Nexar затвори уязвимостта едва след като уведоми журналистите. Съоснователят и главен технически директор Бруно Фернандес-Руис обясни, че става въпрос за частни резервни копия на клиентите. Самият хакер описа системата като „кошмар за неприкосновеността на личния живот“ и добави, че проникването в нея е отнело около два часа.

Освен достъп до облака, нападателят проникнал и в Atlassian-инстанцията на компанията, където се съхранявал списъка с партньорите. Документите включват Apple, Google, Microsoft, Amazon, транспортните услуги Lyft и Waymo, разработчика на Pokémon Go Niantic, както и общините Лос Анджелис и Остин. Списъкът включва и организацията IDF, посочена като получател на данни на територията на Израел. Ръководството на Nexar отрече да си сътрудничи с Израелските сили за отбрана, а военните служители не отговориха.

Особено място сред продуктите на компанията заема Virtual Cam – услуга, която позволява да се избере точка на картата и да се види поредица от изображения от нея на различни дати. В демонстрационен видеоклип платформата показа улица в Ню Йорк с възможност за превъртане на времето назад. На практика тя позволява да се изгради хронология на събитията за дадено място. Подобна логика е използвана в CityStream, която публикува обобщени данни за пътната инфраструктура.

Обичате ли да пеете глупави песни в колата? Поздравления, вашият видеорегистратор вече е продал тези кадри на корпорациите

Някои организации потвърдиха контактите си с Nexar. Microsoft заяви, че проучва използването на изображенияъс за картографски задачи до март 2023 г., но проектът не е преминал отвъд рамките на оценката. Преди няколко години Amazon тества подобни данни с цел подобряване на безопасността на шофьорите и отказа да се интегрира в тази услуга. Apple заяви, че не е осъществила партньорство. Google подчерта, че използва изображения на трети страни за актуализиране на картите, но не коментира конкретната връзка. Waymo и Lyft запазиха мълчание, а Niantic отказа да коментира.

Flock Safety, компания, която предоставя данни на митническите и имиграционните служби на САЩ, също беше посочена в документите. Flock е посочена като компания, която има глобален достъп до продуктите на Nexar. Говорител на Flock заяви, че няма интеграция и клиентите нямат достъп до съвместните продукти. Фернандес-Руис заяви, че достъпът е ограничен само до анонимна информация.

Изследователите обаче отдавна предупреждават за рисковете дори от размиване на лица и цифри. В документа от юни се отбелязва, че високата плътност на масивите и напредъкът в технологиите за машинно обучение дават възможност да се определи дали дадено лице принадлежи към определена група. Даден е пример с размито изображение на полицейски служител, който все пак може да бъде идентифициран по светлоотразителната му жилетка. Полицията на Ню Йорк също е посочена сред получателите на виртуални камери в изтеклите материали. Говорител на отдела заяви, че няма официален договор и не са закупувани данни от Nexar, но отказа да отговори на въпрос за възможни неофициални контакти.

Обичате ли да пеете глупави песни в колата? Поздравления, вашият видеорегистратор вече е продал тези кадри на корпорациите

Особена загриженост предизвикват кадрите от военните обекти. Сред тях са военновъздушната база „Уайтман“ в Мисури, където са базирани стратегическите бомбардировачи Б-2, и „Офът“ в Небраска, където се намира щабът на Стратегическото командване. В един от видеозаписите е заснет автомобил, който спира на пътя към централата на ЦРУ, а в края му собственикът сваля записващото устройство от таблото. Представители на ЦРУ и ВВС не са коментирали правилата за използване на лични устройства от служителите и посетителите.

В кореспонденция с репортери Фернандес-Руис увери, че Nexar се придържа към строгите протоколи за защита на личните данни и не споделя лични данни. Въпреки това самият факт, че хранилището е било компрометирано, мащабът на изтичането и наличието на обекти със стратегическо значение в записите поставят под въпрос ефективността на тези уверения.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини