• XSS.stack #1 – первый литературный журнал от юзеров форума

Крупнейший взлом в сфере геоданных: как утечка Gravy Analytics ставит под угрозу конфиденциальность миллионов

Parabellum_Clan

(L3) cache
Пользователь
Регистрация
17.10.2023
Сообщения
231
Реакции
166
В результате тревожного инцидента безопасности компания Gravy Analytics, занимающаяся торговлей данными о местоположении, по сообщениям, стала жертвой масштабной кибератаки. Утечка, которая потенциально может раскрыть конфиденциальные данные о местоположении миллионов пользователей, продемонстрировала серьёзные риски, связанные с агрегированием подобных данных. Если подтвердится, что компания действительно подверглась взлому, это может стать первым случаем, когда брокер геоданных такого уровня подвергся атаке, усиливая опасения касательно конфиденциальности для частных лиц и организаций.

Gravy Analytics известна тем, что продаёт данные о геолокации смартфонов через свою дочернюю компанию Venntel различным заказчикам, включая несколько правительственных агентств США, таких как Департамент внутренней безопасности (DHS), ФБР и Налоговое управление (IRS).

Утечка чувствительных данных стала новым уровнем угрозы для конфиденциальности, поскольку потенциально может выявить не только маршруты перемещения отдельных пользователей, но и личности людей, находящихся в поле зрения правительства и правоохранительных органов.

В данной статье рассматривается суть происшествия, какие именно данные были украдены и каковы более широкие последствия этого взлома для сферы конфиденциальности, регулирования и индустрии геоданных.


Что произошло?​

Недавно на форуме даркнета хакеры заявили, что получили доступ к системе Gravy Analytics, крупного брокера данных о местоположении, который известен сбором и продажей конфиденциальной информации о перемещениях смартфонов. По утверждениям атакующих, им удалось получить права суперпользователя (root-доступ) к серверам Gravy, взять под контроль доменные имена компании и получить доступ к хранилищам Amazon S3, в которых содержалось огромное количество ценных данных.

Среди украденной информации — миллионы точных GPS-координат, временные метки и истории местоположений пользователей за несколько лет. Gravy Analytics, объединившаяся с Unacast в конце 2023 года, является ключевым игроком в сфере геолокационных данных, и утечка особенно опасна из-за того, что услугами компании пользуются правительственные организации, такие как DHS, ФБР и IRS. Случившееся ещё раз подчёркивает высокую ценность Gravy Analytics как цели для атак, учитывая её роль в предоставлении геоданных правоохранительным и разведывательным органам.

По сообщениям, хакеры также получили доступ к спискам клиентов и внутренней аналитике, включая данные о классификации перемещений и географическую информацию из различных регионов, что только усугубляет масштаб инцидента.


Что было украдено?​

В результате атаки были скомпрометированы крайне чувствительные и ценные данные, в том числе:

  1. GPS-координаты и временные метки: По сообщениям, хакерам достались миллионы записей, содержащих точные местоположения пользователей и время, в которое они находились в тех или иных точках. Эти сведения позволяют составить детальную картину перемещений людей за определённый период.
  2. Классификация перемещений: Включая такие категории, как «LIKELY_DRIVING», помогающие интерпретировать, чем занимались пользователи (например, были они за рулём или шли пешком). Подобные данные могут пролить дополнительный свет на повседневные маршруты и привычки людей.
  3. Списки клиентов: Согласно утверждениям хакеров, среди перехваченных данных оказались списки компаний-заказчиков, включающие крупных игроков вроде Apple, Uber, Equifax и других. Наличие таких клиентов ещё более повышает ценность утекших данных, затрагивая интересы как корпоративных, так и частных пользователей.
  4. Государственные подрядчики: По некоторым сведениям, утечка могла затронуть и отдельных правительственных подрядчиков, ранее сотрудничавших с компанией.
Обширный характер похищенных данных вызывает серьёзные вопросы, связанные с безопасностью, конфиденциальностью и возможным неправомерным использованием информации.


Требования и угрозы со стороны хакеров​

После взлома хакеры быстро перешли к шантажу, дав Gravy Analytics 24 часа на то, чтобы отреагировать на их требования, иначе вся украденная информация будет обнародована.

По последним данным, сайт Gravy Analytics отключён, а сама компания пока не делала никаких официальных заявлений относительно утечки или ультиматума хакеров. Подобное молчание только усиливает давление, поскольку угроза раскрытия данных может привести к проблемам с конфиденциальностью миллионов людей и поставить под удар репутацию крупных корпораций.

Важно отметить, что эта ситуация может оказать фундаментальное влияние на нормы безопасности в индустрии геоданных, а бездействие Gravy Analytics может открыть дорогу ещё более опасным киберпреступлениям.


Что означает утечка Gravy Analytics​

Взлом Gravy Analytics несёт существенные риски как в краткосрочной, так и в долгосрочной перспективе — для частной жизни людей, а также в более широком смысле для сферы безопасности.

Одной из наиболее срочных угроз является потенциальная деанонимизация пользователей. В украденных данных содержатся точные координаты широты и долготы, временные метки и маршруты передвижений, что позволяет злоумышленникам достаточно легко идентифицировать конкретных людей. Это создаёт возможности для слежки за их местоположением, поведением и даже образами жизни, особенно если речь идёт об уязвимых группах: активистах, журналистах и государственных служащих.

Кроме того, вызывает опасения возможность отслеживания «высокорисковых» индивидуумов или организаций. Злоумышленники могут использовать эти данные для слежки за людьми, занимающимися особо чувствительными видами деятельности. Такая целевая разведка может привести к преследованию, прямым угрозам или даже физическому слежению, что ставит под угрозу безопасность многих людей.

Дополнительная серьёзная проблема — раскрытие информации о важных объектах, включая школы, клиники и правительственные учреждения. Имея под рукой точные сведения о перемещениях людей, злоумышленники могут составлять карты с расположением критически важных объектов и планировать будущие атаки. В руках преступников такая информация может быть использована для организации новых взломов и ударов по уязвимым точкам.

Самое тревожное — это растущая вероятность, что данные окажутся на теневых площадках в даркнете и будут использованы с корыстными или преступными целями. С учётом ценности геолокационных данных, украденная информация наверняка станет объектом купли-продажи на чёрном рынке, что усилит риски множества новых атак против частных лиц, компаний и государственных структур. Долгосрочные последствия могут быть очень серьёзными и затронуть общественную безопасность, личную конфиденциальность и доверие к индустрии геолокационных данных.


Долгосрочные последствия для индустрии​

Взлом Gravy Analytics вызывает весомые вопросы для всей индустрии геолокационных данных, в частности касательно порядка сбора, продажи и защиты таких чувствительных сведений.

Если подтвердится, что масштаб утечки действительно огромен, это может привести к ужесточению требований к брокерам геоданных и повышенному вниманию к вопросам закупок подобных данных правительствами. Правозащитные организации уже требуют более надёжных мер защиты от неправомерного использования геолокационной информации, и данный инцидент, вероятно, подтолкнёт законодателей к рассмотрению более комплексных законопроектов в сфере конфиденциальности.

Gravy Analytics пока не выступила с публичным заявлением, однако Федеральная торговая комиссия США (FTC) уже предпринимала аналогичные шаги в декабре 2024 года, запрещая Gravy и её дочерней компании Venntel продавать конфиденциальные данные о местоположении, кроме строго ограниченных случаев. Комиссия также потребовала удалить исторические данные, что стало ещё одним примером усиления контроля над отраслью.

По мере ужесточения требований к прозрачности в сфере геоданных, бизнесу и государственным ведомствам придётся внедрять более строгие практики конфиденциальности, чтобы в будущем снижать риск подобных взломов и надёжнее защищать личные данные пользователей.


Заключение​

Инцидент с Gravy Analytics, связанный с раскрытием точных маршрутов и перемещений миллионов пользователей, наглядно демонстрирует необходимость в более жёстком контроле и защите конфиденциальности. На фоне ужесточающихся требований к индустрии геолокационных данных — как со стороны государства, так и общественности — бизнес и госорганы должны предпринимать упреждающие меры для защиты персональной информации и соблюдения стандартов конфиденциальности.

Уроки, извлечённые из этой утечки, могут помочь сформировать более эффективные правовые и организационные практики в будущем.


Источник: https://socradar.io/gravy-analytics-breach-location-records-at-risk/
 
Последнее редактирование:
Тысячи популярных мобильных приложений и игр, включая Candy Crush, Temple Run и Subway Surfers, оказались втянутыми в масштабный сбор данных о местоположении пользователей, причём зачастую без ведома самих пользователей и даже разработчиков. Согласно недавнему исследованию, эти данные попадают в руки компании Gravy Analytics, которая затем передаёт их коммерческим клиентам и правительственным агентствам.

Хакеры раскрыли файлы Gravy Analytics, из которых стало ясно, что приложения, начиная с игр и социальных сетей и заканчивая приложениями для отслеживания здоровья, через рекламные сети невольно предоставляют данные о местоположении пользователей. Речь идёт об использовании рекламной экосистемы, а не встроенного кода приложений, что делает сбор данных скрытым как для пользователей, так и для разработчиков.

Среди приложений, упомянутых в утечке, значатся Tinder, Grindr, Candy Crush, Temple Run, Subway Surfers, MyFitnessPal, приложения для молитв, VPN-сервисы и даже офисные программы. Данные, полученные через рекламные сети, включают IP-адреса, которые используются для определения приблизительного местоположения устройства. В некоторых случаях информация могла быть получена через платформу Google Mobile Ads SDK.

Gravy Analytics, через дочернюю компанию Venntel, сотрудничает с государственными агентствами США, такими как ФБР и Иммиграционная служба, продавая им данные о передвижениях пользователей. Ранее Gravy уже попадала под критику за непрозрачные методы работы. Тем временем Федеральная торговая комиссия США запретила другой компании, Mobilewalla, использовать данные из рекламных аукционов для сторонних целей.

Эксперты по кибербезопасности заявляют, что ситуация представляет собой угрозу для конфиденциальности. Gravy Analytics могла использовать методику, называемую Real-Time Bidding (RTB), которая позволяет сборщикам данных подслушивать рекламные аукционы, получать геолокационные данные и продавать их без прямого разрешения пользователей. Проблема усугубляется тем, что крупные разработчики приложений могут даже не знать о том, что их платформы используются для сбора данных.

Ранее приложение Muslim Pro, популярное среди мусульман, также оказывалось в центре скандала за передачу данных военным подрядчикам США. Позже разработчики приложения заверили, что прекратили такие практики. Тем временем, Tinder и Grindr отрицают любую связь с Gravy Analytics.

Источник: https://www.securitylab.ru/news/555380.php
 
Тысячи популярных мобильных приложений и игр, включая Candy Crush, Temple Run и Subway Surfers, оказались втянутыми в масштабный сбор данных о местоположении пользователей, причём зачастую без ведома самих пользователей и даже разработчиков. Согласно недавнему исследованию, эти данные попадают в руки компании Gravy Analytics, которая затем передаёт их коммерческим клиентам и правительственным агентствам.

Хакеры раскрыли файлы Gravy Analytics, из которых стало ясно, что приложения, начиная с игр и социальных сетей и заканчивая приложениями для отслеживания здоровья, через рекламные сети невольно предоставляют данные о местоположении пользователей. Речь идёт об использовании рекламной экосистемы, а не встроенного кода приложений, что делает сбор данных скрытым как для пользователей, так и для разработчиков.

Среди приложений, упомянутых в утечке, значатся Tinder, Grindr, Candy Crush, Temple Run, Subway Surfers, MyFitnessPal, приложения для молитв, VPN-сервисы и даже офисные программы. Данные, полученные через рекламные сети, включают IP-адреса, которые используются для определения приблизительного местоположения устройства. В некоторых случаях информация могла быть получена через платформу Google Mobile Ads SDK.

Gravy Analytics, через дочернюю компанию Venntel, сотрудничает с государственными агентствами США, такими как ФБР и Иммиграционная служба, продавая им данные о передвижениях пользователей. Ранее Gravy уже попадала под критику за непрозрачные методы работы. Тем временем Федеральная торговая комиссия США запретила другой компании, Mobilewalla, использовать данные из рекламных аукционов для сторонних целей.

Эксперты по кибербезопасности заявляют, что ситуация представляет собой угрозу для конфиденциальности. Gravy Analytics могла использовать методику, называемую Real-Time Bidding (RTB), которая позволяет сборщикам данных подслушивать рекламные аукционы, получать геолокационные данные и продавать их без прямого разрешения пользователей. Проблема усугубляется тем, что крупные разработчики приложений могут даже не знать о том, что их платформы используются для сбора данных.

Ранее приложение Muslim Pro, популярное среди мусульман, также оказывалось в центре скандала за передачу данных военным подрядчикам США. Позже разработчики приложения заверили, что прекратили такие практики. Тем временем, Tinder и Grindr отрицают любую связь с Gravy Analytics.

Источник: https://www.securitylab.ru/news/555380.php
а известно где выложили? я только семплы нашел
 
а известно где выложили? я только семплы нашел
1736764842790.png


Первоначально скрин ведёт на XSS, но такой темы я что-то тут не нашёл
 
Посмотреть вложение 101774

Первоначально скрин ведёт на XSS, но такой темы я что-то тут не нашёл
ее удалили вроде как? хотя странно. ладно, тогда пока дампы посмотрю. спасибо
 
ее удалили вроде как? хотя странно. ладно, тогда пока дампы посмотрю. спасибо
Вообще на Breached неоднократно говорят, что заплатили хакерам и дальше семплов утечка не идёт
1736765366111.png
 
Посмотреть вложение 101774

Первоначально скрин ведёт на XSS, но такой темы я что-то тут не нашёл
на форуме, кстати, есть пользователь с ником nightly, но он ограничил доступ к своему акку и не факт что это вообще он
 
на форуме, кстати, есть пользователь с ником nightly, но он ограничил доступ к своему акку и не факт что это вообще он
Это он, можете даже отметить тут, думаю, спросить
 
Это он, можете даже отметить тут, думаю, спросить
Призрак скорее всего


nightly , привет, можно поинтересоваться, пожалуйста, будут ли выложены полные дампы?
Не понимаю о чем речь. Скорее всего просто через код элемента мой ник написали. Вброс.
 
Призрак скорее всего



Не понимаю о чем речь. Скорее всего просто через код элемента мой ник написали. Вброс.
с одной стороны, это хорошо, что заплатили, но с другой - если бы слил всё это в паблик, то, возможно, Трамп на хайпе протащил бы закон о запрете уникальных advertising ID, или что-нибудь подобное, чтобы сделать невозможным идентификацию юзеров и устройств через google ads.
 
с одной стороны, это хорошо, что заплатили, но с другой - если бы слил всё это в паблик, то, возможно, Трамп на хайпе протащил бы закон о запрете уникальных advertising ID, или что-нибудь подобное, чтобы сделать невозможным идентификацию юзеров и устройств через google ads.
Он бы самоубийство совершил, если бы это в паблик слил. Людей убивают с этой информацией. Ты думаешь, откуда Манджоне взял информацию о передвижениях Томпсона? :)

И там ведь это все не только в США, а по всему миру - некоторые ОСИНТ-энтузиасты ранее шарили в Х передвижения вокруг Генштаба МО из Gravy (возможно, что не только шарили - но и конкретно передавали эти перемещения для совершения затем террористических актов на территории РФ).
 
с одной стороны, это хорошо, что заплатили, но с другой - если бы слил всё это в паблик, то, возможно, Трамп на хайпе протащил бы закон о запрете уникальных advertising ID, или что-нибудь подобное, чтобы сделать невозможным идентификацию юзеров и устройств через google ads.
Не понимаю о чем речь, к этой компании дела не имею. Но в общих чертах за слежку я бы сказал так:
Смотря на некоторые ресерчи AdvID - это только то что доступно для всех. Слежка за конкретным пользователем может быть осуществленна через несколько разных (в том числе системных приложений) что ты даже не поймешь. Вроде бы FOSS, а дьявол сидит в мелочах (или где-то в s....). Техники не дорогие но очень инетресные с точки реализации. На Android нужно присмотерться к: android.permission.ACCESS_WIFI_STATE и кое чему (логически подумать) = точная локация + ID
Для Apple - "Чел – бедолага, ему уже не поможешь"

Он бы самоубийство совершил, если бы это в паблик слил. Людей убивают с этой информацией. Ты думаешь, откуда Манджоне взял информацию о передвижениях Томпсона? :)

И там ведь это все не только в США, а по всему миру - некоторые ОСИНТ-энтузиасты ранее шарили в Х передвижения вокруг Генштаба МО из Gravy (возможно, что не только шарили - но и конкретно передавали эти перемещения для совершения затем террористических актов на территории РФ).
Видишь дальше чем другие
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх