Objavljeno: 18.8.2019 18:00

Kako je Kaspersky omogočal sledenje uporabnikom

Priljubljeni protivirusni program Kaspersky je vsaj od leta 2015 spletnim stranem, ki so jih obiskali uporabniki programa Kaspersky, omogočal sledenjem posameznim uporabnikom. Pisci nemške revije c't so odkrili, da Kaspersky v izvorno kodo vseh obiskanih spletnih strani vrine vrstico kode, ki vsebuje enolično oznako UUID (Universally Unique Identifier), ki omogoča razlikovanje med računalniki.

Ne glede na brskalnik ali način brskanja (torej tudi v načinu incognito) je Kaspersky vrinil (inject) kodo, ki jo je enolično generiral za posamezen računalnik in se potem ni spreminjala. Ker spletne strani poganjajo več skriptov, ki imajo načeloma dostop do celotne izvorne kode spletne strani, kot jo vidi uporabnik, je to huda varnostna luknja. Pomeni namreč, da lahko spletna stran sledi obiskovalcev, ki uporabljajo Kaspersky. Četudi jo obiščejo iz različnih brskalnikov ali vključijo Incognito, bo spletna stran videla, da gre za isti računalnik

Proizvajalec je ranljivost priznal in že pripravil popravek, ki omenjeni vektor sledenja odstrani. V najnovejši verziji Kaspersky namreč posreduje UUID, ki je odvisen le od verzije protivirusnega programa. Z drugimi besedami: vsi uporabniki iste verzije imajo enak UUID. Tudi to ni idealna rešitev, saj je tudi to zelo koristen podatek, zlasti za kompromitirane spletne strani, ki želijo okužiti obiskovalce.

Kaspersky je ruski protivirusni program z 20-letno tradicijo, ki je prav zaradi svoje provenience nenehno pod drobnogledom. V ZDA so na primer v javni upravi prepovedali njegovo uporabo, Best Buy pa ga ne želi več prodajati. Leta 2017 pa je močno odmeval incident NSA-Kaspersky, ko se je na strežnikih v  Rusiji znašla koda NSA. Izraelci so trdili, da so Rusi vohunili za Američani, Kaspersky pa je dejal, da je razlog sistem za prijavo in analizo novega malwara, ki vzorec pošlje proizvajalcu in je v tem primeru pač poslal del ameriške kode.

c't

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Redka zmaga malega rudarja kriptovalut

    V času, ko rudarjenje bitcoina obvladujejo velika podjetja s specializirano opremo in ogromnimi viri, je neodvisnemu solo rudarju uspel izjemen podvig. 

    Objavljeno: 27.7.2025 13:00
  • Šibko geslo in hekerski vdor pogubila 158 let staro podjetje

    Britansko podjetje KNP iz Northamptonshira, ki se je ukvarjalo s prevozi, je po 158 letih obratovanja zaprlo vrata, zaradi česar je brez dela ostalo 700 ljudi. Razlog ni slabo poslovanje, težke tržne razmere, izgube ali celo poneverbe, temveč precej bolj banalen. Podjetje je opustošil hekerski napad, v katerem so napadalci odnesli podatke o vseh strankah.

    Objavljeno: 23.7.2025 05:00
  • Internet umira, krivi smo sami

    Spletne strani in celotni internet se zanašajo na nepisano pravilo, ki se je v zadnjem letu začelo krhati in grozi, da bo pokopalo internet, kot ga poznamo. Zaradi agentov in modelov umetne inteligence čedalje manj klikamo na spletne strani, zaradi česar imajo te čedalje več težav s financiranjem. Zdi sem, da jim škoduje tudi Google, ki je doslej benevolentno zagotavljal promet s svojim iskalnikom.

    Objavljeno: 31.7.2025 05:00
  • Tehnologija je orodje za množično nadzorovanje

    Ko je minuli teden kamera na koncertu skupine Coldplay v Bostonu prikazala par, ki objet posluša Chrisa Martina, bi bil lahko to le še eden izmed množice povsem običajnih in dolgočasni prizor. A ker se je ženska na posnetku obrnila proč in obraz zakopal v roke, moški pa se je sklonil pod kader, je posnetek vzbudil veliko pozornosti. Pevec Chris Martin ga je na odru komentiral z besedami, da sta bodisi zelo sramežljiva bodisi razmerje skrivata – in ostalo je bilo zgodovina.

    Objavljeno: 21.7.2025 05:00
  • ChatGPT-5 bo na voljo avgusta

    Sam Altman, izvršni direktor OpenAI, je potrdil, da bo model GPT-5 izšel že v začetku avgusta. 

    Objavljeno: 25.7.2025 09:00
  • ChatGPT je slab v šahu

    Najboljši šahist sveta Magnus Carlsen je v spletnem dvoboju premagal umetno inteligenco ChatGPT v vsega 53-ih potezah, pri čemer sam ni izgubil niti ene same figure. 

    Objavljeno: 21.7.2025 09:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji