📰 IT Дайджест

#privacy

50 материалов

9. Статический анализ 11 популярных российских Android-приложений показал 237 уязвимостей

Аудит с MobSF, jadx и apktool выявил в VK 11 трекеров и рейтинг риска 98/100, а также ключи подписи RSA-1024 у шести приложений (Сбербанк, Госуслуги, VK, Авито, Ozon Bank). HMS Huawei найден в 10 из 11 приложений. Госключ оказался единственным с 2.4 балла риска и RSA-2048.

habr.com · #security #android #audit #privacy #security

8. Meta пропустила рекламу приложений для раздевания несовершеннолетних — под видом церкви мормонов

Реклама nudify-приложений с реальными фото девочек шла на Facebook и Instagram. Одно объявление разместила страница «Divine Productions», выдавшая себя за Церковь Иисуса Христа Святых последних дней. Охват — 29 000 человек в ЕС, 6800 в Великобритании, 80% в США. Генпрокуроры Мичигана и Флориды начали проверку.

arstechnica.com · #security #meta #privacy #safety

7. 216 млн LG Smart TV попали в историю про логирование

На YouTube вышло видео «216M Spy TVs – The LG Smart TV Problem», в котором речь идёт о проблеме с телевизорами LG. В описании — ссылка на материал notebookcheck о том, что LG Smart TV поймали на логировании. Какие именно данные собираются, из заголовка не ясно, так что детали — в видео.

www.youtube.com · #security #iot #lg #privacy

3. Chrome снова разрешает Google обходить настройки данных

Согласно сообщению, браузер Chrome в очередной раз делает исключение для сайтов Google, игнорируя пользовательские настройки хранения данных. Детали не раскрываются, но это уже не первый подобный случай.

lapcatsoftware.com · #security #chrome #cve #google #privacy

13. Mullvad закрывает публичные DoH-серверы и переводит пользователей на Quad9

Mullvad с 2 ноября 2026 прекращает работу своих публичных шифрованных DNS. Компания будет финансировать Quad9 как лидера в области приватных DNS. Пользователям Mullvad Browser автоматически перенастроят на Quad9, ручные конфигурации нужно сменить.

mullvad.net · #infra #dns #mullvad #privacy

10. Утечка IDScan.net: 153 миллиона водительских прав в продаже — мои права появились через часы после аренды авто

После аренды машины журналист Ars обнаружил свои права на тёмном сайте Nexus. IDScan.net, сканирующий документы для Hertz и других, возможно, имеет утечку в реальном времени. За 24 часа число доступных прав выросло на 400 000. ФБР расследует.

arstechnica.com · #security #breach #identity #privacy

4. DHS использует таможенный закон для слежки без суда

Минбез США выписал Google административный summons по закону 19 USC 1509 (таможня), чтобы получить данные YouTube-канала журналистки Джорджии Форт — в обход судьи, который ранее отказал в ордере. Также DHS получила от T‑Mobile записи 10 000 звонков и смс без уведомления. Закон изначально предназначен для проверк таможенных пошлин.

www.theguardian.com · #drama #dhs #journalism #privacy #surveillance

9. $1 со страховки автомобилистов пошёл на 3200 камер Flock

Техасский закон 2023 года добавил $1 к каждой страховке — собрали $81 млн. MVCPA потратила $30 млн на 3200 камер Flock, включая 2000 через гранты и 1200 для DPS. Губернатор остановил финансирование после расследования, но камеры уже стоят.

www.texastribune.org · #drama #policy #privacy #surveillance

9. Meta платит $18B и вводит лимит два часа в день для детей

Meta согласилась выплатить почти $18B и ввести для пользователей до 18 лет дефолтный лимит два часа в день, блокировку с полуночи до 6 утра и школьный режим с 8 до 15. Флорида назвала выплаты «копейками» и идёт в суд, Техас получил отдельный $1B, а Нью-Мексико уже отсудил $942M.

arstechnica.com · #drama #meta #privacy #regulation

8. Paint и Photos встраивают в локально сгенерированные изображения невидимый GUID-водяной знак

Реверс-инжиниринг показал, что Paint и Photos отправляют промпт на сервер модерации, получают GUID и встраивают его в пиксели локально сгенерированного изображения. Видимая настройка водяного знака на это не влияет. Также изображения сохраняются только в C2PA-совместимых форматах.

xusheng.dev · #security #privacy #reverse-engineering #watermark #windows

7. Секреты в контексте LLM утекают через обычные ответы

Исследователи показали, что 2-значные секреты в контексте восстанавливаются почти идеально, а 4-значные — с точностью 82%, даже когда модель отказывается их выдавать. Более способные модели утекают сильнее, а атака позволяет вытащить номера SSN из продакшн-агента.

tldr.takara.ai · #security #context-leakage #llm #privacy

4. Сервис поиска лиц ClarityCheck слил 450 ГБ фото в открытый S3-бакет

Исследователь Джереми Фаулер обнаружил незащищённый Amazon S3-бакет ClarityCheck с 450 ГБ изображений, включая лица людей, в папках «faces» и «profiles». Вторая ошибка открыла email и телефоны. Данные были доступны месяцами.

arstechnica.com · #security #breach #database #privacy

9. AliExpress запускает скрытый WebAudio-фингерпринтинг, ломающий Bluetooth multipoint

При открытии AliExpress в Firefox/Chrome создаются два скрытых AudioContext из скриптов collina.js и fireyejs.js (Alibaba). Генератор пилы через AnalyserNode и ScriptProcessorNode подключён к системе с нулевым усилением — звука нет, но Bluetooth-канал занят. Multipoint-наушники перестают переключаться на телефон.

blog.laserphile.com · #security #fingerprinting #privacy #webaudio

4. OpenAI обещает Zero Data Retention для API и анонсирует Private Safety Processing

OpenAI подтвердила политику нулевого хранения данных для eligible API-клиентов и показала Private Safety Processing — технологию, которая должна совмещать безопасность AI и приватность. Подробностей о реализации пока нет.

openai.com · #ai #openai #privacy #security

12. Cloudflare молча внедряет RUM-аналитику на бесплатных планах

Пользователи заметили, что при переводе nameservers на Cloudflare в сайт молча добавляется Real User Measurement. Представитель Cloudflare подтвердил: для бесплатных планов RUM включен по умолчанию с сентября, отключается вручную и заодно открывает Observatory; платные планы — только opt-in.

news.ycombinator.com · #infra #analytics #cloudflare #privacy

8. Twitch разрешил отказ от обучения AI, но годы контент уже использовался

Twitch обновил политику: пользователи должны вручную отключить использование своих стримов, VOD и чата для обучения генеративных моделей Amazon. Компания подтвердила, что использует контент как минимум с 2024 года.

arstechnica.com · #ai #ai #amazon #privacy #twitch

5. Через младшую модель вытащили скрытые рассуждения Anthropic, OpenAI и Google

В препринте восемь исследователей показали атаку на encrypted reasoning traces: берут зашифрованный блок от сильной модели и прогоняют его через более слабую того же провайдера, чтобы получить исходные рассуждения в plaintext. На 6 708 публичных агентских логов с GitHub и Hugging Face авторы нашли 704 уникальных секрета, включая 62 API-ключа, 33 пароля и 24 токена доступа; 64 находки были видны только внутри зашифрованного блока.

habr.com · #security #cve #llm #privacy #security

7. AI-носимые устройства записывают всё — стартап Deveillance выпускает глушилку Spectre I

Deveillance анонсировал Spectre I — устройство размером с шайбу, которое мешает записи с AI-носимых гаджетов. На фоне слухов об Apple AI-пине и распространении умных очков, авторы обсуждают гонку слежки и контрмер, от ультразвуковых глушилок до алгоритмов восстановления речи.

www.theatlantic.com · #drama #ai #privacy #wearables

2. Суд Нью-Мексико обязал Meta выплатить $567 млн за вред психическому здоровью детей

В дополнение к мартовскому штрафу в $375 млн суд постановил перечислить ещё $567 млн в фонд помощи пострадавшим подросткам. Общая сумма — $942 млн. $420 млн пойдут на лечение, остальное — на профилактику и скрининг. Meta пообещала обжаловать.

www.theguardian.com · #drama #lawsuit #meta #privacy #regulation

11. Исследователи: Private Relay не скрывает IP из-за реализации passkeys

Из-за того, что аутентификация через passkeys идёт вне основного соединения, реальный IP утекает. Уязвимость также затрагивает OnionBrowser. Apple уведомлена, но сроков исправления нет — это второй прокол платных функций iCloud+ за месяц.

sixcolors.com · #security #apple #icloud #privacy #security

9. Инженеры сливают конфиги роутеров в ChatGPT — автор написал анонимайзер

Инженеры копируют в нейросети конфиги Cisco, FortiGate и Palo Alto с IP-адресами, VLAN и VPN-пирами, не задумываясь о безопасности. 28 июля 2026 года Malwarebytes обнаружила, что публичные чаты Claude индексируются поисковиками. Автор предлагает Config Anonymizer — локальный Python-инструмент для вычистки чувствительных данных перед отправкой в чат.

habr.com · #security #ai #corporate #infosec #privacy

5. H96-приставки оказались частью ad-фрод-сети: маскируются под телефоны и кликают рекламу на AI-сайтах

Bitsight перехватила телеметрию с десятков тысяч H96-стиков и обнаружила, что все они представляются моделями Samsung, Vivo, Huawei и Xiaomi. Устройства крутят два предустановленных приложения от Zhejiang Fengwo IoT Technology, которые координируют клики по рекламе на AI-сгенерированных сайтах. Сайты собираются через Blockly — визуальный язык для детей.

krebsonsecurity.com · #security #iot #privacy #security

3. Владельца GrapheneOS обвиняют в уничтожении улик после сброса телефона в аэропорту

Федералы обвиняют Сэма Туника в уничтожении доказательств после того, как его Pixel на GrapheneOS сбросился при вводе пароля. Адвокаты утверждают, что отказ в адвокате и отсутствие ордера нарушают права. Эксперты говорят, что это первый случай применения закона против OS.

www.techspot.com · #security #grapheneos #legal #privacy

14. Еврокомиссия предложила отказаться от cookie-баннеров — лоббисты блокируют

Инициатива #KillTheCookieBanner: предложение передавать настройки приватности через браузер, как язык. Google и индустрия трекинга лоббируют против. 90% людей соглашаются на трекинг из-за обманных баннеров, хотя реально хотят только 3%. Нужна помощь граждан.

killthecookiebanner.eu · #tool #cookies #privacy #ux #web

2. Суд ЕС признал VPN «законным техническим инструментом» в споре об авторских правах

CJEU постановил, что провайдеры VPN не несут ответственности за нарушение авторских прав пользователями, обходящими геоблокировку. Решение вынесено по делу об онлайн-публикации дневников Анны Франк: суд решил, что издатель не может требовать абсолютной непроницаемости защиты, а VPN — не инструмент пиратства.

www.techradar.com · #drama #eu #law #privacy #vpn

15. Apple выиграла дело об отказе сканировать iCloud на CSAM

Суд отклонил иск, утверждавший, что отказ Apple от сканирования iCloud с помощью NeuralHash или PhotoDNA является дефектом дизайна. Суд применил Section 230, постановив, что требования истцов касаются издательской деятельности Apple. Судья выразил недовольство, но закон на стороне Apple.

blog.ericgoldman.org · #security #apple #icloud #law #privacy

7. Веб-сайт Vancouver PD показал кнопку Quick Escape, которая стирает следы

На сайте полиции Ванкувера нашли кнопку Quick Escape, которая умеет быстро уводить со страницы и при этом чистить следы в истории. Да, это тот случай, когда UX и паранойя внезапно пожали друг другу руки. Для «безопасного выхода» у полицейского сайта, конечно, особый привкус.

vpd.ca · #security #browser #law-enforcement #privacy #ui

7. В Claude Code нашли возможную утечку session/cache между workspace

В issue по Claude Code пишут о потенциальной утечке session/cache между workspace-инстансами или даже consumer-аккаунтами. У репорта 282 очка и 129 комментариев на HN — то есть проблема выглядит достаточно неприятно, чтобы люди сразу начали проверять, не текут ли данные через изоляцию окружений.

github.com · #security #anthropic #cache #privacy #session

2. Штат Вирджиния запретил продажу геоданных

Вирджинии теперь нельзя продавать geolocation data — и это уже не философия про приватность, а конкретная юридическая граница. Статья на Hunton собрала 628 баллов на HN, так что тема явно задела не только юристов: все давно знают, что location history уходит в оборот слишком легко. Теперь вопрос не в том, собирают ли данные, а в том, кто и как потом сможет их перепродать.

www.hunton.com · #security #breach-adjacent #geolocation #privacy #regulation

2. IP Crawl собрал карту открытых веб-камер в интернете

Сайт ipcrawl.com показывает живой атлас камер, найденных в публичном интернете, без особой романтики — просто список того, что забыли закрыть. У поста на Hacker News 269 очков и 134 комментария, так что тема явно задевает не только любителей поглазеть, но и всех, кто потом будет закрывать дыру у себя в сети.

ipcrawl.com · #security #internet #iot #osint #privacy #webcam

8. Как с сайтов вытащат паспорт: колонка про интернет с проверками личности

The Register публикует колонку про «papers, please» эпоху интернета, где анонимность откусывают по кускам через проверки личности и возрастной гейткипинг. Тон ожидаемо мрачный: меньше приватности, больше цифровых турникетов и меньше шансов пройти мимо с нормальным лицом.

expression.fire.org · #security #laws #privacy #surveillance #tracking #web

6. Flock и полицейские: как камеры ищут женщин без ордера

IPVM разбирает историю с Flock, где полицейские начальники использовали систему наблюдения для слежки за женщинами. Заголовок здесь не для красоты: материал упирается в конкретный вопрос о том, почему для таких запросов вообще не было ордеров и как это проходило мимо контроля.

ipvm.com · #security #privacy #surveillance #warrants

15. Можно ли «отравить» арт, чтобы его не съели LLM?

На Lobsters обсуждают, как защитить онлайн-галерею художницы от обучения LLM на её работах, и спрашивают, есть ли уже практичные библиотеки или трюки для такого «poisoning». Идея звучит просто, но быстро упирается в неприятную реальность: защитить картинки на сайте от пайплайнов сбора данных — это не одна кнопка, а целая война с чужими краулерами. Тема пока больше из разряда «наивный вопрос, который слишком быстро становится техническим кошмаром».

lobste.rs · #ai #artwork #llm #poisoning #privacy #training

3. Elkjop заплатил €1.8 млн за forced consent после пяти лет спора

The Privacy Guy пишет, как компания пять лет спорила о принудительном согласии, а в итоге получила штраф на €1.8 млн. История хороша тем, что это не «плохой кейс про privacy», а довольно приземлённый пример того, как юридическая казуистика потом превращается в счёт с шестью нулями.

www.thatprivacyguy.com · #drama #consent #fine #finland #lawsuit #privacy

1. GrapheneOS уже портировали на Android 17

Разработчики GrapheneOS пишут, что порт на Android 17 готов и «official releases are coming soon». Судя по обсуждению на форуме проекта, это не очередной анонс на слайдах, а вполне конкретная подготовка к релизам под свежую базу Android.

discuss.grapheneos.org · #security #android #grapheneos #hardening #privacy

6. Сири и «private inference»: почему приватность всё равно дырявая

На Cryptography Engineering разбирают идею приватных агентов на примере будущего Siri. Автор спорит с тезисом, что local/private inference автоматически решает проблему приватности: если модель видит ваши данные и делает выводы, утечки могут случиться и без облачного сервера в кадре.

blog.cryptographyengineering.com · #security #inference #llm #privacy #siri

11. FISA Section 702 формально истекает, но слежка не заканчивается

Ars Technica пишет, что спорный закон о слежке Section 702 должен истечь сегодня ночью, но его сертификат действует до марта 2027 года. То есть бумажно срок закончился, а по факту привычный механизм наблюдения продолжает работать. Очень по-американски: юридическая дата одна, реальность — другая.

arstechnica.com · #drama #ars #fisa #privacy #security-policy #surveillance

9. OpenAI включила Lockdown Mode для ChatGPT-аккаунтов

Simon Willison пишет, что Lockdown Mode уже начал раскатываться на Free, Go, Plus, Pro и self-serve ChatGPT Business аккаунты. Режим задуман как последний барьер против prompt injection: он ограничивает outbound network requests, чтобы вытекать данные на финальной стадии атаки стало сложнее, а не просто «ну ладно, отправим это на первый попавшийся URL».

simonwillison.net · #ai #chatgpt #data-exfiltration #lockdown-mode #openai #privacy

15. AT&T и Verizon проиграли дело о штрафах за продажу геолокации

Ars Technica пишет, что Верховный суд оставил в силе штрафы FCC за продажу location data, а AT&T и Verizon не удалось отбиться аргументом про право на jury trial. Решение прошло со счетом 8–1, так что это не тот случай, где телекомы смогли продавить удобную для себя трактовку.

arstechnica.com · #security #location-data #privacy #supreme-court

11. Gmail thinks I'm stupid, so I left — пост на 700+ комментариев

На HN разлетелся личный пост «Gmail thinks I'm stupid, so I left» — 733 очка и 434 комментария говорят, что тему прочувствовали многие. Автор рассказывает, почему ушел с Gmail, и судя по реакции, триггером стали не абстрактные «проблемы с UX», а очень конкретная человеческая усталость от того, как сервис умничает вместо того, чтобы просто работать. Это тот редкий случай, когда почтовый клиент вызывает не продуктивность, а философский кризис.

moddedbear.com · #blog #opinion #privacy #tracking

15. RCQ строит приватный мессенджер так, чтобы архитектура, а не обещания, держала защиту

Авторы Хабра пишут, что в приватном мессенджере быстро упираешься в вопрос: что именно защищает пользователя — маркетинг или архитектура. В RCQ они пытаются встроить приватность в саму систему, а не прятать ее в FAQ, потому что обещания снаружи не проверишь, а архитектуру хотя бы можно разобрать по косточкам.

habr.com · #security #architecture #habr #messaging #privacy

8. OSINT для ленивых: как искать компании в США, когда «секретиков» уже не осталось

В десятой части серии на Habr автор продолжает разбор OSINT по американским компаниям. Тон у материала бодро-параноидальный: если юрлицо работает в США, спрятать данные полностью всё равно не выйдет, остаётся только правильно копать по открытым следам.

habr.com · #security #companies #intel #investigation #osint #privacy

9. Минюст США требует у Apple и Google данные о 100 тысячах пользователей car-tinkering app

MacDailyNews пишет, что DOJ добивается раскрытия данных больше чем 100 тысяч пользователей приложения для тюнинга машин. Повод — кампания по контролю выбросов, а на фоне требований еще и спор о том, как далеко государство готово залезать в телефоны из-за автомобильных настроек.

macdailynews.com · #drama #apple #doj #google #legal #privacy