Новый инструмент массово вычисляет профили пользователей Facebook по емейлу — даже если он скрыт
Motherboard и Ars Technica рассказали о новой дыре в безопасности Facebook. Исследователь, пожелавший остаться анонимным, продемонстрировал работу инструмента, который сопоставляет адреса электронной почты с учётными записями в соцсети — ему не мешает даже то, что видимость емейла для широкой аудитории может быть ограничена в настройках.
Motherboard и Ars Technica рассказали о новой дыре в безопасности Facebook. Исследователь, пожелавший остаться анонимным, продемонстрировал работу инструмента, который сопоставляет адреса электронной почты с учётными записями в соцсети — ему не мешает даже то, что видимость емейла для широкой аудитории может быть ограничена в настройках.
Исследователь сообщил Facebook о frontend-уязвимости, которую эксплуатирует утилита, но та не посчитала её достаточно важной и ответила, что не будет ничего предпринимать. Позже компания сказала, что по ошибке закрыла репорт, не передав ответственной команде, и исправляет проблему.
— Alon Gal (Under the Breach) (@UnderTheBreach) April 20, 2021
По его словам, инструмент гуляет по хакерским группам, а злоумышленники с помощью него атакуют владельцев корпоративных «Страниц Facebook» и рекламные аккаунты с целью вымогательства.
В Facebook считают, что решили вопрос, закрыв метод, показанный на видео. В начале этого года у соцсети вскрылась схожая уязвимость, которую в конечном счёте устранили. Исследователь утверждает, что, по сути, это та же самая проблема, и она опасна тем, что может привести к сливам новых баз данных или использоваться для привязки к емейлам телефонных номеров из прежних утечек.
«Я же вставил всего пару функций». Как AI-инструменты становятся источником утечек кода и как этого избежать
С 24 апреля 2026 года GitHub Copilot включил новую настройку: весь код, который ты пишешь с его помощью на бесплатном или личном платном аккаунте, идёт на обучение моделей Microsoft. По умолчанию и без уведомления в интерфейсе, только строчка в changelog.
Большинство разработчиков не читали условия использования инструментов, которыми пользуются каждый день, и не знают, на каких условиях отдают код. А утечки из LLM стали нашей реальностью.
Какие правила безопасности соблюдать, чтобы ваш код принадлежал только вам?
Войти через Google — это не просто кнопка. Что проверить в Google, GitHub и Microsoft
Есть одна вещь, которую мы регулярно советуем проверять коллегам. И почти никто этого не делает.
Раз в полгода откройте список приложений, которым вы когда-то дали доступ к своему Google, GitHub или Microsoft-аккаунту. И даже если вы давно работаете в ИТ, вас почти наверняка ждут сюрпризы.
Релоцировались? Теперь вы можете комментировать без верификации аккаунта.