
Ako fungujú antivírusové spoločnosti: Avast zneužil dáta svojich používateľov. Predával informácie o ich internetovej aktivite
31.01.2020
Česká bezpečnostná a antivírusová spoločnosť Avast čelí v súčasnej dobe škandálu, ktorý už presiahol hranice Českej republiky. Zahraničné servery PCMag a Motherboard zverejnili výsledky svojho vyšetrovania, pri ktorom prišli k záveru, že Avast prostredníctvom svojej dcérskej spoločnosti Jumpshot predáva detailné dáta o správaní svojich používateľov.
Avast tvrdí, že tieto údaje sú úplne anonymizované, ale obidve médiá podľa záverov svojho vyšetrovania tvrdia, že tomu tak nie je. Informáciu priniesol portál iDNES.cz.
Údaje nie sú anonymné
Spoločnosť Jumpshot má dáta získavať zo 100 miliónov zariadení, od počítačov až po smartfóny. Vie o každom vyhľadávaní, kliknutí a nákupe na viac než 150 stránkach vrátane Amazonu, Googlu či Netflixu. Zbieranie dát zahrňuje aj to, na aký obsah používatelia sledujú na YouTube, Facebooku a Instagrame.
Podľa redaktorov PCMag sú dáta natoľko detailné, že klienti Jumpshotu uvidia každý klik používateľa, ktorý pri vyhľadávaní na internete urobil, vrátane časovej informácie s presnosťou na milisekundy. A hoci tieto dáta nikdy nenesú informáciu o e-maile alebo IP adrese užívateľa, sú opatrené identifikátorom zariadenie, ktoré je nemenné do momentu, než užívateľ z tohto zariadenia softvér od Avastu vymaže.
A tu je ten povestný "pes zakopaný".
Podľa záverov vyšetrovania novinárov totiž klient môže tieto anonymizované dáta porovnať s vlastnými dátami o správaní užívateľa v jeho službe a ľahko tak zistí napríklad to, že ten "anonymný záznam" o nákupe konkrétnych chytrých hodiniek v jeho e-shope presne na milisekundu zodpovedá nákupu konkrétnych chytrých hodiniek jeho konkrétneho užívateľa. Všetky získané záznamy s rovnakým identifikátorom zariadení tak odzrazu stratia anonymitu a dostanú konkrétne meno a napríklad v prípade e-shopu aj adresu, telefón alebo číslo platobnej karty.
„OK, je to vonku,“ zareagoval bývalý zamestnanec Avastu na twitteri po prepuknutí škandálu. „A čo je najhoršie, toto všetko len pre päť percent z obratu firmy, navzdory sedemdesiat percentným maržiam, ktoré Avast tradične vo svojom hlavnom biznise má. Smutný príbeh rozpustenia vízie, poslušných zamestnancov a firemnej chamtivosti,“ uzatvára svoj tweet.
Ok, so... it is out... and the worst part: this is all done for just 5% of company revenue, despite the 70%-ish margins Avast traditionally makes on their core business... Sad story of a dissolving vision, obedient employees and corporate greed. https://t.co/DJspVFpimo
— Petr Dvorak (@joshis_tweets) January 27, 2020
Nabúranie dôvery
Dalo by sa namietať, že súkromie na internete predsa neexistuje a že platí poučka "keď je niečo zadarmo, produktom ste vy". Je pochopiteľné, že napríklad Google nevytvára skvelé mapy a navigáciu len preto, že altruisticky chce, aby ste pohodlne cestovali, a nič si za to na oplátku nevezme. Vezme - vie, kde sa pohybujete, kam chodíte, ako dlho tam ste, ako často tam ste, aké služby telefónu s Androidom v tých miestach používate ... a je to pre neho nesmierne cenný zdroj veľmi podrobných a konkrétnych dát.
V prípade anitvirového systému je to trochu niečo iné. Ten si užívateľ s dôverou pustí do systému, udelí mu veľké oprávnenie a prakticky ho nechá úradovať všade - softvér pre jeho ochranu to z princípu svojho fungovania potrebuje. Užívateľ však neočakáva, že ho "ochranca jeho bezpečnosti" zneužije k detailnému sledovaniu jeho správania a takto zozbierané dáta prostredníctvom svojej dcérskej spoločnosti predá iným firmám.
Hoci sa k určitým dátam svojich používateľov dostane každý program alebo aplikácia zadarmo, pri antivírusovom systéme je miera oprávnení na prístup k údajom veľmi vysoká. A hoci je používateľ antivírusového programu od Avastu upozornený na možné zdieľanie údajov tretími stranami, je zároveň ubezpečený o ich anonymite.
Spoločnosť Avast zatiaľ na otázky médií neodpovedá a vydala len vyhlásenie, v ktorom uviedla, že jednala v medziach zákona o ochrane osobných údajov a spoločnosť Jumpshot nezískava osobné identifikačné údaje ako sú mená, e-mailové adresy alebo kontaktné údaje. Šéf Avastu Ondřej Vlček dnes na webe oznámil, že spoločnosť má v úmysle skončiť s poskytovaním dát svojej dcérskej spoločnosti Jumpshot a zahájiť proces jej uzavrenia. Dôvera používateľov je však naštrbená a nebude jednoduché ju získať späť.
Zdroj: strategie.hnonline.sk / InfoVojna