«Միացյալ Նահանգները, որպես ՄԱԿ-ի Անվտանգության խորհրդի մշտական անդամ, կոպտորեն խախտել է ՄԱԿ-ի կանոնադրությունը, միջազգային իրավունքը և միջուկային զենքի չտարածման մասին պայմանագիրը՝ հարձակվելով Իրանի խաղաղ միջուկային օբյեկտների վրա։ Այսօր առավոտյան տեղի ունեցած իրադարձությունները վրդովեցուցիչ են և կունենան երկարաժամկետ հետևանքներ»,- գրել է Իրանի Իսլամական Հանրապետության արտաքին գործերի նախարար Աբբաս Արաղչին X-ում:               
 

Google Analytics-ն օգտագործում են վճարային տվյալներ հավաքելու համար

Google Analytics-ն օգտագործում են վճարային տվյալներ հավաքելու համար
01.07.2020 | 13:09

«Կասպերսկի» ընկերության Հայաստանի ներկայացուցչությունը տեղեկացնում է, որ չարագործներն առցանց խանութների օգտատերերի վճարային տվյալները հավաքելու (վեբ-սքիմինգ) համար սկսել են օգտագործել Google Analytics գործիքը։


Ընկերության փորձագետները նշում են, որ չարագործներն այլոց կայքերի էջերում ներդնում են վնասաբեր կոդ, օրինակ, կայքի բովանդակության կառավարման համակարգ (CMS – Content Management System) ներթափանցելու միջոցով։ Կոդը պահպանում է օգտատիրոջ գործողությունները (ներառյալ, օրինակ, նրա բանկային քարտերի մուտքագրված տվյալները) և փոխանցում հավաքած տեղեկատվությունը տիրոջը։


GoogleAnalytics-ն օգտագործվում է հենց հավաքված տվյալների փոխանցման համար՝ շրջանցելով վեբ-սքիմերներից պաշտպանության մեխանիզմը։ Մեխանիզմներից մեկը կոչվում էContentSecurityPolicy (CSP)։ Այն ստեղված է տեխնիկական հեդերի տեսքով, որում թվարկված են այն ծառայությունները, որոնք ունեն կոնկրետ կայքում կամ էջում տեղեկատվություն հավաքելու իրավունք։ Եթե չարագործների հասցեն այդտեղ չկա, ապա հավաքված տեղեկատվությունը դուրս բերել չի հաջողվի։ Սակայն, գործնականում բոլոր կայքերը մանրազնին հետևում են այցելությունների վիճակագրությանը։ Google Analytics ծառայությունը թույլ է տալիս հավաքել բազմաթիվ պարամետրեր և այժմ կիրառվում է մոտ 29 միլիոն կայքերում։ Հավանականությունը, որGoogleAnalytics-ի տվյալների փոխանցումը կթույլատրվի առցանց խանութի CSP-գլխագրում, չափազանց բարձր է։ Կայքում վիճակագրություն հավաքելու համար անհրաժեշտ է միայն կարգավորել հետևելու պարամետրերը և ռեսուրսի էջերում տեղադրել հատուկ կոդ։ Ծառայության տեսանկյունից՝ եթե դուք կարող եք կայքում տեղադրել այդ կոդը, նշանակում է, հանդիսանում եք այդ ռեսուրսի տիրոջ օրինական ներկայացուցիչ։ Այդպես վնասաբեր սկրիպտը հավաքում էր այցելուների տվյալները, իսկ այնուհետև, օգտագործելով չարագործիտեղադրածհետևելու կոդը, Google Analytics Measurement Protocol-ի օգնությամբ ուղարկում էր դրանք ուղիղ գրոհողի անձնական կաբինետ։


COVID-19-ի համավարակը նպաստել է, որ առևտուրն ամենուրեք առցանց տիրույթ տեղափոխվի ինչպես ամբողջ աշխարհում, այնպես էլ Հայաստանում, և բոլոր առցանց խանութներին անհրաժեշտ է պաշտպանվել կայքի միջոցով դրանց օգտատերերի տվյալների արտահոսքից։ Դրա համար հարկ է թարմացնել օգտագործվող ծրագրային ապահովումը՝ չմոռանալով վեբի մասին (CMS-ի և դրա բոլոր պլագինների), և չտեղադրել CMS-ի բաղադրիչները չստուգված հարթակներից։ Նաև պետք է վարել CMS-ին հասանելիության խիստ քաղաքականություն. սահմանափակել օգտատերերի իրավունքները մինչև անհրաժեշտ նվազագույնը և կիրառել հուսալի և ունիկալ գաղտնաբառեր։ Խորհուրդ է տրվում պարբերաբար կատարել վճարային հարթակ ունեցող կայքի անվտանգության աուդիտ։ Իսկ օգտատերերը, հարկ է, որ օգտագործեն հուսալի պաշտպանական ծրագրային ապահովում, որն ունի «անվտանգ վճարումների» տեխնոլոգիայի շնորհիվ վճարային կայքերում վնասաբեր սկրիպտների հայտնաբերման գործառույթ։


Վեբ-սքիմինգի նոր մեխանիզմի մանրամասները՝ Securelist կայքում։

Դիտվել է՝ 11467

Մեկնաբանություններ