- Reklamveren davacılar, Meta’nın IAAP programı ile ilgili iletişimleri avukat-müvekkil gizliliği kapsamında saklayamayacağını belirterek mahkemeden suç-dolandırıcılık istisnasının uygulanıp uygulanmayacağını değerlendirmesini istedi
- IAAP, Haziran 2016’dan yaklaşık Mayıs 2019’a kadar işletildi; davacılar bu programın SSL man-in-the-middle yöntemiyle Snapchat, YouTube ve Amazon’un SSL korumalı analiz trafiğini yakalayıp şifresini çözdüğünü iddia ediyor
- Mark Zuckerberg, 9 Haziran 2016 tarihli “Snapchat analytics” e-postasında şifreleme nedeniyle analiz verisi bulunmadığını belirterek, Snapchat’in büyümesini anlamak için yeni bir analiz yöntemi bulunması talimatını verdi
- Javier Olivan bunun teknik olarak karmaşık olduğunu ve hukuk onayı gerektirebileceğini söyledi; Onavo ekibinden, kullanıcılara ödeme yaparak ağır bir yazılım kurdurma seçeneğini bile değerlendirmelerini istedi
- Davacılar, IAAP’nin yalnızca rekabet karşıtı davranışın ötesine geçerek Wiretap Act olarak bilinen 18 U.S.C. §2511(a), (d)’yi ihlal ettiğini ve Facebook avukatlarının tasarım, yürütme ve genişletme süreçlerine dahil olduğunu düşünüyor
Suç-dolandırıcılık istisnasına ilişkin mahkeme talebi
- Reklamveren davacılar, Klein v. Meta Platforms, Inc. davasında Meta Platforms, Inc.’in avukat-müvekkil gizliliği gerekçesiyle sakladığı bazı iletişimler için suç-dolandırıcılık istisnasının uygulanmasına yönelik ilk bakışta yeterli kanıt bulunduğunun tespit edilmesini mahkemeden istedi
- Söz konusu iletişimler Facebook’un In-App Action Panel(IAAP) programıyla ilgili
- IAAP, Haziran 2016’dan yaklaşık Mayıs 2019’a kadar varlığını sürdürdü
- Davacılar, bu programın Mark Zuckerberg’in talebiyle başlatıldığını iddia ediyor
- Davacılar, 15 Mayıs 2023’te Facebook’a tek satır aralıklı 19 sayfalık bir mektup gönderdi
- Mektupta ekran görüntüleri, belge alıntıları ve delil atıfları yer aldı
- Davranış, 18 U.S.C. §2511 ve Ninth Circuit’in suç-dolandırıcılık testi olan In re Grand Jury Investigation, 810 F.3d 1110, 1113 temel alınarak analiz edildi
- Sonraki 2 hafta boyunca ek mektuplar ve e-postalar alınıp verildi; 31 Mayıs’taki görüşmenin sonunda çıkmaza ulaşıldı
IAAP ile elde edilmek istenen rakip analiz verileri
- Davacılara göre IAAP, SSL man-in-the-middle yöntemiyle rakiplerin SSL korumalı analiz trafiğini yakalayıp şifresini çözdü
- İlk hedef Snapchat’ti
- Daha sonra YouTube ve Amazon da hedefler arasına dahil edildi
- Elde edilen bilgilerin Facebook’un rekabetle ilgili kararlarında kullanıldığı iddia ediliyor
- 9 Haziran 2016’da Mark Zuckerberg, en üst düzey 3 yöneticiye “Snapchat analytics” başlıklı bir e-posta gönderdi
- Snapchat trafiği şifrelendiği için analiz verisi olmadığı yönünde genellikle bir yanıt aldıklarını yazdı
- Snapchat hızla büyüdüğü için güvenilir analiz elde etmenin yeni bir yolunu bulmanın önemli olduğunu düşündü
- Bir panel oluşturmak ya da özel yazılım yazmak gerekebileceğini, bu nedenle bir yol bulunması gerektiğini belirtti
- Javier Olivan, bunun şirketin en önemli pazar analizi sorularından biri olduğuna katıldı
- Onavo ekibiyle bunu zaten değerlendirdiklerini açıkladı
- Snapchat’in SSL korumalı analiz trafiğinin içine bakma teknolojisinin çok karmaşık olduğunu değerlendirdi
- Bu çalışma için hukuk onayı gerekebileceğini yazdı
Onavo ekibinin değerlendirmesi ve hukuk biriminin katılımı
- Olivan, Zuckerberg’in e-postasını Facebook’un Onavo ekibine ileterek “out of the box thinking” talep etti
- Çalışmanın çok önemli olduğunu vurguladı
- Kullanıcılara ödeme yaparak “çok ağır bir yazılım” kurdurma seçeneğinden söz etti
- Bu yazılımın man-in-the-middle da yapabileceğini yazdı
- Onavo kurucusu Guy Rosen, Haziran içinde Snapchat görünürlüğünü büyük ölçüde artırmaya yönelik bir “lockdown effort” planı hazırlayacağını söyledi
- Bunu ekibin parlayabileceği bir fırsat olarak niteledi
- İki gün sonra Olivan, tüm e-posta zincirini o dönem General Counsel olan Colin Stretch’e iletti
- Mümkün olduğunca hızlı ilerlemek gerektiğini yazdı
- Colin’in bu tür araştırmayı onaylaması halinde bütçenin sorun olmayacağını ekledi
- Davacılar, IAAP eylemlerinin 18 U.S.C. §2511(a), (d), yani Wiretap Act’i ihlal ettiğini ve uygulanabilir bir istisna bulunmadığını savunuyor
- Facebook avukatlarının programın tasarım, yürütme ve genişletme süreçlerine geniş ölçüde dahil olduğunu düşünüyor
1 yorum
Hacker News yorumları
Bunu bir birey yapmış olsaydı Computer Fraud and Abuse Act'in uygulanacağını düşünüyorum. Meta için de böyle olup olmayacağını göreceğiz
Aynı yıl bir uygulamada (Whatsapp) uçtan uca şifreleme eklediğini kamuoyuna duyururken, diğer tarafta gizlice TLS'i kırıyor olmaları ironik #Tethics
FANG'ler fiilen cezasız kalarak halka karşı büyük ölçekli psikolojik operasyonlar yürütebiliyor; arada bir çıkan can sıkıcı bir dava da pek etki etmiyor gibi görünüyor
Birbirlerinin gözetim ganimetlerini çalarken yakalanırlarsa ne olacağını daha çok merak ediyorum
Meta, test hizmeti sağlayıcıları üzerinden Snapchat kullanıcılarını işe alıp Meta'nın onların Snapchat kullanımını gözlemlemesine izin vermelerini sağladı
Bu, bir Meta araştırmacısının yanında oturup uygulamayı kullanmasını izlemesine izin veren kişilere para vermeye benziyor
Bu tür yöntemler yaygın. Test hizmetleriyle kullanıcı toplayıp kendi uygulamalarını kullandırmak ve ekran kaydı vb. yollarla kalıpları analiz etmek sık yapılan bir şey
Buradaki yeni nokta, rakibin uygulamasını “test” etmeleri için para verilmiş olması
Umarım testçiler Snapchat'in analiz edildiğini biliyordu. Umarım onlara sadece Onavo'yu test ettikleri söylenmemiştir
Nihai amaç ne olursa olsun ortadaki adam saldırısına “araştırma” değil “saldırı” demek gerekir
Böyle bir işi yapmamı isteyen bir şirkette bir gün bile durabileceğimi sanmıyorum. Ulusal bir siyasi partinin IT departmanında çalışmıştım; yozlaşmış uygulamaları ve sahtekârlığı öğrendikten hemen sonra ayrıldım
Mühendisler kolektif olarak meslek kültürlerinin parçası olarak etiğe sahip çıksaydı Meta da böyle bir girişimde bulunamazdı
Uygulamadaki mühendisler tek bir hatayla ABD'den sınır dışı edilip ABD'deki gelecek ihtimallerini kaybedebilecek durumdaysa, başlarını eğip yöneticinin söylediğini yapma olasılıkları çok daha yüksek olur
Sorumluluk daha üst kademelere yüklenmeli
Cloudflare'in SSL sonlandırma/offloading hizmeti hakkında ne düşünüyorsunuz?
Örneğin backdoor karşıtı argümanlar, istihbarat kurumlarının “destek sağlamasını” meşrulaştırmak için kullanılabilir. Şifreli verinin bir kısmının sıradan organize suç tarafından gözetlenmesi bile inanılmaz değerli olduğundan bu yalnızca basit bir örtmece değil; ama aynı zamanda bir ölçüde örtmece de
Terör örgütlerinin Cloudflare kullandığına dair tartışmanın kabul edilebilmesi de, ABD istihbaratında birilerinin o örgütlerden sır sızdırmanın yolunu bildiği varsayımıyla açıklanmalı gibi geliyor
Teoride SSL'e müdahale etmek Cloudflare'in işlevlerinden biri, gizli bir şey değil. Ama pratikte son kullanıcıların çoğu tüm bunları sihir gibi kabul ediyor. Tarayıcıdaki kilit simgesi hakkında büyüsel düşünceye kapılan insanları bizzat gördüm
*gönüllü CloudFlare müşterilerinin çoğu
“Meta” artık kötücül bir çevrimiçi imparatorluk. Şirketin tarihi düpedüz kötücül olmasa bile açıkça ahlak dışı davranışların sürekliliği
Kaynak: https://www.vice.com/en/article/v7gd9b/facebook-helped-fbi-h...
Bu 2018'den beri bilinen bir konu değil mi?
https://mashable.com/article/facebook-used-onavo-vpn-data-to...
O dönemde Google'ın da benzer bir şey yapıyor olması da önemli. İkisi de Apple'ın incelemesi olmadan uygulama sideload etmeyi mümkün kılan kurumsal sertifikalar kullanarak iOS'un gizlilik korumalarını aşmıştı. Buna yanıt olarak Apple bu sertifikaların nasıl kullanılabileceğini daha sıkı sınırladı
İlginç biçimde, DMA ile ilgili başlıklarda şirketlerin sideloading'i kötüye kullanıp Apple'ın gizlilik korumalarından kaçabileceği endişesinin sadece korku tellallığı olduğunu söyleyen tepkiler de gördüm. Sanki geliştiricilerin asla aşmayacağı bir çizgiymiş gibi
HN'deki insanların bu nispeten yakın tarihi bilmemesine ve bu korumaların tüketicinin gizlilik hakları etrafında süren bir silahlanma yarışına tepki olarak değil de geliştiricileri rahatsız etmek için birdenbire ortaya çıktığını safça düşünmesine şaşıyorum
(1) https://www.extremetech.com/internet/284770-apple-kills-face...
PDF doğrudan bağlantı:
https://s3.documentcloud.org/documents/24520332/merged-fb.pd...
Meta’nın yanıtı:
https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
Meta, Wiretap Act’i ihlal ettiğini reddediyor ama rızaya dair kanıt sunmuyor. Deniyorlar, ama gülünç derecede. Meta ayrıca belgelerin konuyla ilgisiz olduğunu da savunuyor.
Meta, VPN uygulamasının Snap gibi çevrimiçi reklam hizmetleri satan şirketlerle olan iletişimi kesmesinin rekabete aykırı olmadığını, bunun sadece “pazar araştırması” olduğunu iddia ediyor.
Meta’nın “pazar araştırması” ile ilgili belgeleri sunmaktan neden bu kadar korktuğunu bilmiyorum.
Meta, iletişimi kestiği gerçeğini reddetmiyor. HN, MalwareBytes vb. yerlerde bunun gördüğü ilgiye bakınca, VPN uygulaması kullanıcılarının Meta’nın bu tür bir araya girmesini beklemiş olamayacağı açık görünüyor. Beklenmeyen bir araya girmeye nasıl rıza göstermiş olabileceklerini hayal etmek zor.
Ek ayrıntılar:
https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
Facebook görünüşe göre squid’in “gerçekten eski” bir sürümünü kullanıyordu.
“… the Wiretap Act provides that an interception is not unlawful if a party to the
communication “has given prior consent to such interception.” 18 U.S.C. § 2511(2)(d). Advertisers
conspicuously fail to mention—and apparently do not contest—that Meta obtained participants’
prior consent to participate in the Facebook Research App, and with good reason: Participants
affirmatively consented to “Facebook … collecting data about [their] Internet browsing activity
and app usage” to enable Facebook to “understand how [they] browse the Internet, how [they] use
the features in the apps [they’ve] installed, and how people interact with the content [they] send
and receive.”
O zaman kullanıcılar rıza göstermiş olmuyor mu?
Plan sadece bunu kabaca dünyaya saçmak mıydı?
Belgede, bunun yougov vb. anketlerin bir parçası olarak deney katılımcılarına sağlanmasının planlandığı yazıyor. Öyleyse katılımcıların bilgilendirildiği ve para aldığı anlamına gelir.
İlkiyse bu açıkça yetkisiz dinlemedir. İkincisiyse, yeterli bilgilendirmeye dayalı rıza olduğu sürece, bugünkü reklam teknolojisinden çok daha iyi.
Birçok Android cihazda Facebook kaldırılamıyor; bu, Zuckerberg’in TLS’den bağımsız olarak yıllarca tüm kullanıcı trafiğini gördüğü anlamına mı geliyor?
TLS trafiği için Onavo’nun da kurulu olması gerekiyor.
Ama uygulama birkaç dakikada bir kişi listesini tarayıp farkları sunucuya gönderiyor. Uygulamayı hiç açmamış olsanız bile. Eski Android sürümlerinde son açılan uygulamalar listesini de gönderiyordu.
Ancak WhatsApp’ı kurarsanız zaten kişi listesi izni vermeniz gerekiyor. Aksi halde uygulama kasıtlı olarak bozuluyor ve can sıkıcı şekilde çalışıyor.
https://en.wikipedia.org/wiki/Onavo bağlantısı verilen mahkeme belgesinden biraz daha okunabilir.
O zaman YouTube ve Snapchat analiz trafiği ortadaki adam saldırısına uğramış olurdu.