- Meta के antitrust class action के सार्वजनिक दस्तावेज़ों और archived Onavo Protect Android APK की reverse engineering से यह संरचना सामने आई कि Facebook प्रतिस्पर्धी ऐप्स के HTTPS ट्रैफ़िक को man-in-the-middle तरीके से decrypt कर सकता था
- इसका मुख्य तरीका यह था कि डिवाइस पर Facebook Research CA certificate इंस्टॉल कराया जाए, फिर Onavo VPN ट्रैफ़िक को Facebook इंफ्रास्ट्रक्चर के Squid transparent proxy
ssl bumpसे जोड़ा जाए - Onavo Protect Android पर 1 करोड़ से अधिक बार इंस्टॉल किया गया था, और 2016 के वितरित संस्करण में CA certificate ऐप assets में शामिल था, जिनमें से एक 2027 तक वैध था
- Android 7 के बाद user-added CA trust और certificate installation flow सीमित होने से इसका प्रभाव घटा, लेकिन उस समय Snapchat का
sc-analytics.appspot.comcertificate pinning के बिना था, इसलिए MITM संभव था - Android security hardening और pinning के प्रसार के बाद Facebook ने Accessibility API के उपयोग तक पर विचार किया, और Onavo की permission संरचना में IMSI जैसी संवेदनशील जानकारी तक पहुंच की संभावना भी बनी रही
सार्वजनिक दस्तावेज़ों और APK reverse engineering से पुष्टि हुई Onavo की संरचना
- Meta के खिलाफ चल रहे मौजूदा class action के सार्वजनिक दस्तावेज़ों में ऐसी सामग्री शामिल है जिससे संकेत मिलता है कि Facebook ने संभवतः Wiretap Act का उल्लंघन किया हो
- HN उपयोगकर्ता की व्याख्या के अनुसार, यह मामला स्वयं wiretapping मुकदमा नहीं बल्कि Sherman Act उल्लंघन से जुड़ा antitrust मुकदमा है, और वादियों के वकीलों ने discovery प्रक्रिया के दौरान Wiretap Act से जुड़ी संभावना संयोगवश पाई
- विश्लेषण का आधार सार्वजनिक court documents और archived Onavo Protect Android app package की reverse engineering है
- सार्वजनिक जानकारी सीमित और आंशिक है, इसलिए कुछ तथ्य गलत या अधूरे हो सकते हैं
- सभी ऐप उपयोगकर्ताओं का ट्रैफ़िक इंटरसेप्ट किया गया था या केवल कुछ उपयोगकर्ताओं का, यह अभी स्पष्ट नहीं है
ssl bump से खास HTTPS ट्रैफ़िक को decrypt करने का तरीका
- Facebook इस तकनीक को
ssl bumpकहता था, और इसका नाम Squid caching proxy की transparent proxy सुविधा से आया था - इसका संचालन प्रवाह लगभग इस तरह था
- डिवाइस पर Facebook Research द्वारा जारी trusted certificate इंस्टॉल करना
- Onavo VPN के माध्यम से डिवाइस ट्रैफ़िक को Facebook-नियंत्रित इंफ्रास्ट्रक्चर तक भेजना
- ट्रैफ़िक को Squid transparent proxy की ओर redirect करना
ssl bumpconfiguration से खास domains के TLS ट्रैफ़िक को decrypt करना
- court documents में रुचि के domains Snapchat, Amazon और YouTube से जुड़े domains के रूप में दिखाई देते हैं
- केवल archived Onavo ऐप के आधार पर यह तय करना कठिन है कि अन्य उपयोगकर्ताओं का ट्रैफ़िक वास्तव में इंटरसेप्ट किया गया था या केवल proxy से होकर गुजरा था
Onavo Protect ऐप की permissions और collection capabilities
- Onavo Protect Android ऐप 1 करोड़ से अधिक बार इंस्टॉल किया गया था और उसमें ऐसा code शामिल था जो उपयोगकर्ता को डिवाइस के user trust store में CA certificate इंस्टॉल करने के लिए प्रेरित करता था
- ऐप “सुरक्षा” और data usage दिखाने के नाम पर कई permissions मांगता था
Display over other appsAccess past and deleted app usage
- Android manifest में
android.permission.PACKAGE_USAGE_STATSशामिल था, जिसके जरिए अन्य ऐप्स के usage statistics और network usage को collect किया जा सकता था - local database schema से संकेत मिलता है कि ऐप usage statistics और app-specific network traffic usage जैसे अपेक्षाकृत high-level डेटा संग्रहीत किए जाते थे
- सार्वजनिक दस्तावेज़ों के emails में Snapchat के लिए “reliable analytics” की आवश्यकता और “विशिष्ट subdomains के ट्रैफ़िक को इंटरसेप्ट करने वाला iOS और Android kit” का विचार शामिल था
CA certificate installation और Android security में बदलाव
- Onavo ऐप में Android के
KeyChain.createInstallIntent()को call करके certificate इंस्टॉल करने की सुविधा थी, और उपयोगकर्ता को Facebook Research नाम वाला installation popup दिखता था KeyChain.createInstallIntent()Android 7 Nougat में पहले की तरह काम नहीं करता रहा- Android security policy भी बाद में काफी बदल गई
- Android 6.0 API level 23 या उससे नीचे को target करने वाले ऐप्स default रूप से user-added CA store पर भरोसा करते थे
- Android 7 से ऐप्स default रूप से user-added CA पर भरोसा नहीं करते, जब तक वे अलग security settings न करें
- Android 7 में बिना rooting के system store में certificate इंस्टॉल करना संभव नहीं रहा
- Android 11 ने उस mechanism को पूरी तरह block कर दिया जिसके जरिए ऐप्स उपयोगकर्ता को certificate installation की ओर ले जाते थे, और कोई भी ऐप default रूप से user store के certificates पर भरोसा नहीं करता
- 2016~2019 के दौरान जो तरीका संभव था, उसे मौजूदा Android environment में तकनीकी रूप से उसी रूप में करना कठिन है
ऐप में शामिल Facebook Research certificates
- सितंबर 2017 संस्करण के Onavo APK में
assetsफ़ोल्डर के भीतरold_ca.cerऔरnew_ca.cerशामिल थे - संबंधित code
ResearchCertificateManagerclass में दिखाई देता है - दोनों certificates के बीच अंतर उनकी validity अवधि का था
- पहला certificate 8 सितंबर 2016 से वैध था और 1 वर्ष के लिए था
- दूसरा certificate 8 जून 2017 से 8 जून 2027 तक वैध है
- court documents में यह वाक्य है कि SSL bump में उपयोग होने वाला certificate “server पर generate किया जाता है और डिवाइस को भेजा जाता है”
- उपलब्ध ऐप्स में 2017 के बाद server से certificate जोड़े जाने की ठोस functionality अभी तक पुष्टि नहीं हुई है, और आगे जांच की जरूरत है
Snapchat analytics domain और certificate pinning
- अगर किसी ऐप में certificate pinning पूरी तरह लागू होती, तो यह MITM तरीका काम नहीं करता
- सार्वजनिक दस्तावेज़ों के exhibits में Snapchat से जुड़ा domain
sc-analytics.appspot.comशामिल है - पुराने Snapchat ऐप की decompilation से पता चला कि उस analytics domain के ट्रैफ़िक पर certificate pinning लागू नहीं थी
- Facebook यह समझता था कि Android security hardening और certificate pinning के फैलाव से
ssl bumpकी long-term viability कम हो जाएगी
Accessibility API पर विचार और संवेदनशील जानकारी तक पहुंच
- Android security hardening और certificate pinning के प्रसार के बाद Facebook ने विकल्प के रूप में Accessibility API के उपयोग पर विचार किया
- Google का कहना है कि accessibility features को accessibility tools के रूप में केवल वही सेवाएं घोषित कर सकती हैं जो विकलांग लोगों को डिवाइस इस्तेमाल करने या विकलांगता से जुड़ी कठिनाइयों को दूर करने में मदद करती हैं
- Android accessibility features का दुरुपयोग आम तौर पर banking malware जैसे malicious apps के मामलों से जुड़ा होता है
- Onavo ऐप के manifest में
READ_PHONE_STATEpermission शामिल थी, और उस समय इसके जरिए subscriber IMSI जैसी संवेदनशील जानकारी प्राप्त की जा सकती थी - IMSI तक संभावित पहुंच यह दिखाती है कि Onavo ऐप द्वारा एकत्र किए गए अन्य डेटा की भी अतिरिक्त पुष्टि जरूरी है
Onavo से जुड़ा पुराना विवाद और इस विश्लेषण का अंतर
- यह MITM-संबंधित जानकारी 2019 में सामने आए Facebook Project Atlas और Onavo विवाद से अलग मुद्दा है
- 2019 में, Facebook पर किशोरों को पैसे देकर ऐप इस्तेमाल करवाने और उनके usage habit data एकत्र करने की जांच के बाद Onavo ऐप app store से हटाया गया था
- 2023 में, Facebook की दो subsidiaries को ऑस्ट्रेलिया के संघीय न्यायालय ने ऑस्ट्रेलियाई consumer law के संभावित उल्लंघन वाले भ्रामक आचरण के लिए कुल 2 करोड़ Australian dollar का जुर्माना भरने का आदेश दिया
- इस विश्लेषण का फोकस इस बात पर है कि ऐप हटाए जाने के बाद भी archived APK के जरिए उस समय के तकनीकी implementation की पुष्टि की जा सकी
1 टिप्पणियां
Hacker News राय
ठीक-ठीक क्या मुद्दा उठाया जा रहा है, इसे समेटें तो कई लेखों में एक detail छूटती दिखती है: मुझे लगता है FB ने SC users को market research में हिस्सा लेने के बदले भुगतान किया और उनसे proxy install करवाई
ज़्यादातर लेख इसे hacking जैसा सुनाते हैं, लेकिन असल में यह वैसा नहीं लगता। मैं यह और जानना चाहूंगा कि participants को बताया क्या गया था कि उन्हें किस चीज़ के बदले पैसे मिल रहे हैं, लेकिन ऐसा नहीं लगता कि उन्हें यह पता ही नहीं रहा होगा कि उनकी activity monitor की जा रही है
अगर communication में शामिल पक्षों में से एक किसी third party के दिए tool से encryption तोड़ रहा है, तो इसे wiretapping कहना थोड़ा कमजोर दावा लगता है। मैं वकील नहीं हूं, लेकिन अगर यह wiretapping है, तो क्या मेरा local SSL proxy लगाकर किसी service के API traffic को decrypt और analyze करना भी wiretapping है?
उम्मीद है उन्होंने साफ बताया होगा कि क्या collect किया जा रहा है। article में यह नहीं था कि proxy install करने से पहले consent screen कैसी दिखती थी
उस मामले में Onavo app app stores से हटाई गई और fines लगे
अलग से Facebook का एक program था जिसमें उसने teenagers को पैसे देकर enterprise distribution channel के जरिए Facebook Research VPN install करवाया, App Store और rules को bypass किया, और वह paid version ज्यादा intrusive था
इसलिए इस Onavo वाले मामले का बिल्कुल बचाव नहीं किया जा सकता
https://apkpure.com/onavo-protect-from-facebook/com.onavo.sp...
https://techcrunch.com/2019/01/29/facebook-project-atlas/?re...
blog post भी 2023 में Australian Federal Court द्वारा Facebook की दो subsidiaries पर Australian consumer law के संभावित उल्लंघन में misleading conduct के लिए कुल 20 million dollars चुकाने वाले पुराने विवाद और इस wiretapping allegation को अलग-अलग बताता है
“अपने local SSL proxy से अपना traffic decrypt करके analyze करना भी wiretapping है?” — इस पर, अगर आप अपने network या device पर अपना traffic देख रहे हैं, तो जाहिर है नहीं
emails के कुछ हिस्से कई मायनों में चौंकाने वाले हैं, खासकर यह दिखाने में कि FB के लोग कितने बेवकूफ या घमंडी थे। MITM पर खुलेआम बात करना, और यह लिखित में छोड़ देना कि उन्होंने यह kit कई दूसरी companies के products में भी डलवाई, सचमुच मूर्खता थी
“Zuck, आपके प्रस्ताव पर मेरे पास कुछ ideas हैं, मिलकर बात करते हैं” इतना भर भी संदिग्ध होता, लेकिन कम-से-कम दोष साबित करने वाला evidence नहीं होता। ये लोग ऐसे लगते हैं जैसे उन्होंने कभी कोई फिल्म, या पकड़ी गई दूसरी companies पर news articles देखे ही न हों
असली समस्या ethics की पूरी अनुपस्थिति है। सुनकर लगता है कि वहां अगर ethics को obstacle माना जाए, तो meeting room में आपका मजाक उड़ाया जाएगा या आपको निकाल दिया जाएगा। corporate culture हर चीज़ से ऊपर profit के पीछे भागता है, और software industry में यह खास तौर पर खराब है क्योंकि बहुत से लोग अपने actions के ethical implications के बारे में सोचते ही नहीं
Instagram का तो जिक्र भी नहीं किया है
आखिरकार वे इतना ज्यादा पैसा देते हैं और industry के इतने लोगों को hire करते हैं कि criticism कम हो जाता है। हम सबका कोई दोस्त Meta में काम कर चुका है, या शायद हमने खुद भी कभी apply किया हो। इसके उलट Anduril जैसी जगहों पर रहे लोग हमारे आसपास कम ही मिलते हैं
कम करके नहीं आंकना चाहता, लेकिन इसके लिए कम से कम यूज़र को Onavo ऐप डाउनलोड करना पड़ता था, इसलिए यह इतना आम मामला नहीं है
मैं अक्सर iOS पर उपलब्ध दो non-deprecated webview के बारे में सोचता हूं: WKWebView और SFSafariViewController. दोनों के intended use case बहुत अलग हैं
Facebook ऐप में किसी लिंक पर टैप करने पर SFSafariViewController इस्तेमाल होना चाहिए। ऐप कोड अंदर झांक नहीं सकता, इसलिए यह निजी है; यह Safari के साथ cookies शेयर करता है, और इसे सचमुच “इस ऐप के context में बाहरी web content लोड करने” के लिए बनाया गया है
लेकिन FB अब भी WKWebView इस्तेमाल करता है। इससे वे जिस पेज पर चाहें arbitrary JS inject कर सकते हैं, navigation, loaded resources वगैरह सब track कर सकते हैं। इस लेख और दूसरे खुलासों को देखते हुए यह सोचकर डर लगता है कि FB इस capability से क्या करता होगा। बाहरी साइटों पर यूज़र किस pixel पर टैप करता है, शायद वे वहां तक track कर रहे हों। यह सोचना पागलपन जैसा लग सकता है कि वे in-app webview में डाले गए हर username और password को track करते होंगे, लेकिन technically यह संभव है। और क्या हम सच में भरोसा कर सकते हैं कि वे ऐसा नहीं करेंगे?
https://x.com/jameshartig/status/1534886418266431488
अभी यह नहीं पता कि उन installs में से कितने प्रतिशत में FB के competitors का traffic MITM किया गया था
https://www.androidrank.org/application/onavo_protect_from_f...
पता नहीं क्यों, लेकिन Facebook इकलौती tech company है जिसे मैं किसी भी तरह अच्छे नजरिये से नहीं देख पाता। Google, Microsoft, Apple, Nvidia, AMD, Intel वगैरह में अपनी-अपनी पसंद और नापसंद वाली बातें हैं, लेकिन Facebook बस नापसंद है
करीब 10–11 साल पहले मैंने अपना Facebook account बंद कर दिया और search results से Facebook हटाने वाला filter लगा दिया, और इसका असर है। Google news feed में भी Facebook से जुड़ी चीजें लगभग नहीं दिखतीं। हालांकि WhatsApp अब भी इस्तेमाल करता हूं, क्योंकि Asia में China के बाहर यह सबसे बड़ा messenger app है
साथ ही, algorithms द्वारा hate speech को amplify करने के असर को लेकर भी यह गैर-जिम्मेदार है। दूसरी कंपनियों के पास इस scale की समस्याएं नहीं हैं
Marketing भी बेईमान है। लगभग हर Quest ad और feature reveal में जो संभव है उसे गलत तरीके से दिखाने के लिए concept visualization इस्तेमाल किया जाता है। Mark भी समस्याओं पर बात करते समय अक्सर doublespeak करता है। Doublespeak केवल Meta तक सीमित नहीं है, लेकिन ऊपर सूचीबद्ध दूसरी कंपनियों की तुलना में भ्रामक advertising को यह सीमा तक धकेल देता है
इस AI cycle में open weights, पर open source नहीं, models की वजह से Meta की लोकप्रियता फिर बढ़ रही है, और Mark भी हाल की PR push से अपनी image नए सिरे से गढ़ने की कोशिश कर रहा है
फिर भी मुझे लगता है कि सूचीबद्ध कंपनियों में culturally सिर्फ Meta ऐसी है जिसके काम में कोई नैतिक केंद्र नहीं है। Culture ऊपर से आता है, और Zuckerberg और Thiel ने Meta के operating style में “success ही सब कुछ है” वाली संस्कृति बोई है
दूसरी कंपनियां भी निश्चित रूप से capitalist हैं, लेकिन अपने outputs के लिए उनमें कुछ हद तक जिम्मेदारी का भाव है
अगर मैं खुद पहले सामने वाले को मजबूत कर रहा हूं, तो सार्वजनिक रूप से विरोध करने का कोई असर नहीं होगा
“Meta के खिलाफ मौजूदा class-action lawsuit में, court documents में यह दावा शामिल है कि company ने Wiretap Act का उल्लंघन किया” कहना inaccurate है
यह wiretapping lawsuit नहीं है। सारे claims Sherman Act violations, यानी antitrust से जुड़े हैं। Plaintiffs के lawyers को discovery के दौरान संयोग से ऐसे evidence मिले कि Facebook ने शायद Wiretap Act का उल्लंघन किया हो। Wiretapping से जुड़ा कोई claim नहीं है; यह antitrust case है
इतने बड़े पैमाने की चीज में DMCA पर्याप्त मजबूत नहीं है, या standing/ साबित किए जा सकने वाले damages की समस्या है, या plaintiffs भूल गए—यह सोचकर मैं curious और confused हूं
मेरा एक रिश्तेदार पहले लगभग ऐसे ही market research में sign up करने वाला था। इसमें phone का सारा internet traffic market research company द्वारा नियंत्रित VPN और proxy से route होता, और certificate भी install किया जाता
उन्हें थोड़ी compensation मिलती, और वे installation के लिए consent भी देते। मुझे याद नहीं कि उस company ने ठीक-ठीक कुछ धोखा दिया था
लेकिन आम तौर पर बहुत ज्यादा paternalistic policies मुझे पसंद नहीं, फिर भी सवाल है कि relatively कम technical knowledge वाले व्यक्ति की ऐसी consent कितनी meaningful है। धोखा तो नहीं था, लेकिन जिसे पता ही नहीं कि क्या हो रहा है, उसे यह बात साफ और असरदार तरीके से समझाई भी नहीं गई थी
यह लेख पढ़कर लगता है कि Facebook में अब शायद बस NSA का मुखौटा संगठन जैसा कोई विभाग है
https://qz.com/1145669/googles-true-origin-partly-lies-in-ci...
अब कारों में Google सेवाएं और Android इंफोटेनमेंट सिस्टम में गहरे जुड़े हुए आते हैं, और उन्हें निकालने का कोई तरीका भी नहीं है। जब एक विज्ञापन कंपनी यह सब देख रही हो कि आप कहां जा रहे हैं और कार में कौन बैठा है, तो आखिर क्या गलत हो सकता है?
ओओओ, SSLbump
ग्राहक की ओर से network traffic sniff करने को अपराध मानने वाली कोई मिसाल रही होगी
शायद यह बैंकिंग जानकारी की wiretapping से जुड़े कई मामलों में से एक रहा होगा
नुकसानदायक जानकारी इंटरनेट पर भेजने से पहले server और client दोनों को certificate exchange करने वाला mutual TLS क्यों करना चाहिए, वजह यही है। लेकिन हकीकत में, नहींईईईई
अफसोसजनक है, लेकिन हैरान करने वाला नहीं। Meta जैसे दुर्भावनापूर्ण actor ने पहले से ही कई dark patterns डाल रखे होने की पूरी संभावना है
उदाहरण के लिए, accelerometer और gyroscope जैसे sensor data को monitor करके audio जानकारी का अनुमान लगाने वाले sensor data leakage के security risk की कल्पना की जा सकती है। इकट्ठा किए गए data को चुपचाप बाहर relay और process किया जाए, तो device microphone तक सीधे access के बिना भी संवेदनशील जानकारी फिर से बनाई जा सकती है
अगर वे ऐसा कर पाएं तो मुझे अजीब नहीं लगेगा
Meta और दूसरी हानिकारक कंपनियां, सरकारी एजेंसियां असली दुनिया में शायद इससे कहीं ज्यादा, ज्यादा बुरी और ज्यादा सरल wiretapping techniques इस्तेमाल कर रही होंगी