<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-код</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html</link>
    <description>Компания Вымпелком, предоставляющая услуги сотовой связи под брендом Билайн, воплотила в жизнь технологию, грубейшим образом нарушающую все мыслимые нормы соблюдения приватности пользователей. В лучших традициях внедрения вредоносного ПО в незашифрованный транзитный HTTP-трафик клиентов началось добавление JavaScript-кода, выполняемого в контексте всех открываемых страниц, без спроса выводящего окно с рекламой услуги &quot;Мини-кабинет (https://tyumen.beeline.ru/customers/products/mobile/services/details/mini-kabinet/)&quot; и размещающего сбоку всех страниц специальную кнопку для быстрого обращения к данному сервису. &lt;br&gt;&lt;br&gt;&lt;br&gt;Внедряемый JavaScript-код имеет полный доступ к контексту всех незашифрованных страниц и может контролировать весь идущий через них информационный поток, в том числе вводимые пользователем пароли, параметры идентификации, частную переписку и т.п. Согласие на применение данного сервиса абонентом не давалось, подстановка JavaSсript-кода в трафик осуществлена односторонним решением оператора. При попытк</description>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (CSRedRat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#178</link>
    <pubDate>Fri, 25 Mar 2016 10:53:59 GMT</pubDate>
    <description>Ни разу не встречал за всё время пользования услугами Билайн, но услуга &quot;Мини-кабинет&quot; не подключена по умолчанию и есть в списке возможны для подключения, а так же есть услуга &quot;Запрет Мини-кабинета&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (rvs2016)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#177</link>
    <pubDate>Sat, 27 Feb 2016 17:06:23 GMT</pubDate>
    <description>&amp;gt; Всё отключается в личном кабинете.&lt;br&gt;&amp;gt; Я, когда увидел, возмутился, полез искать - и отключил.&lt;br&gt;&amp;gt; Было написано, что отключается на месяц, но нет до сих пор (уже &lt;br&gt;&amp;gt; полгода).&lt;br&gt;&amp;gt; И да, &quot;новость&quot; уже попахивает - протухла.&lt;br&gt;&lt;br&gt;Отключается отображение левой рекламы &quot;кабинетов&quot; на страницах. Внедрение левого кода в страницы не отключается. Левый код продолжает внедряться, просто перестаёт отображать спам.&lt;br&gt;</description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (rvs2016)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#176</link>
    <pubDate>Sat, 27 Feb 2016 16:58:06 GMT</pubDate>
    <description>&amp;gt; Будем HSTS использовать повсеместно.&lt;br&gt;&lt;br&gt;Статический список HSTS&lt;br&gt;&lt;br&gt;Исходный вариант HSTS не защищает первое подключение пользователя к сайту. Злоумышленник может легко перехватить первое подключение, если оно происходит по протоколу http. Для борьбы с этой проблемой большинство современных браузеров использует дополнительный статический список сайтов (HSTS preload list), требующих использования протокола https. Такой список составляется авторами Google Chrome/Chromium с 2010 года&#091;5&#093;&#091;6&#093;, на базе него составляются подобные списки для браузеров Microsoft (Edge и Internet Explorer, с 2015 года)&#091;7&#093;, Safari&#091;8&#093; и в Mozilla Firefox (с 2012 года)&#091;9&#093;. В подобный список по запросу включаются сайты, использующие HSTS-заголовок с максимальным сроком и флагом preload, и не планирующие отказ от https&#091;9&#093;, однако технология плохо масштабируется&#091;8&#093;.&lt;br&gt;&lt;br&gt;По состоянию на конец 2014 года в статическом списке находилось более тысячи доменов, из них около четверти &amp;#8212; домены Google&lt;br&gt;&lt;br&gt;---&lt;br&gt;&lt;br&gt;Напоминает технологию сопоставления </description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (rvs2016)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#175</link>
    <pubDate>Sat, 27 Feb 2016 12:23:32 GMT</pubDate>
    <description>&amp;gt; не использовать всякий левак типа киви&lt;br&gt;&lt;br&gt;В каком смысле?&lt;br&gt;</description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (rvs2016)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#174</link>
    <pubDate>Sat, 27 Feb 2016 12:21:28 GMT</pubDate>
    <description>&amp;gt; Чему тут удивляться-то? Эта же контора замешана в темных делишках https://megamozg.ru/post/24246/&lt;br&gt;&amp;gt; После признания вины Vimpelcom Ltd. выплатит $795 млн штрафа&lt;br&gt;&amp;gt; и возврата доходов, полученных от незаконных сделок. Из них&lt;br&gt;&amp;gt; $167,5 млн пойдут в SEC, $230,1 млн минюсту США, а $397,5 млн&lt;br&gt;&amp;gt; правительству Нидерландов. Средства были зарезервированы&lt;br&gt;&amp;gt; на счетах Vimpelcom Ltd. ещё во время судебного процесса,&lt;br&gt;&amp;gt; поэтому их выплата не станет проблемой для компании.&lt;br&gt;&lt;br&gt;А Узбекистан, на территории которого преступления совершены, не получит вообще ничего. Хорошо капиталисты работают. Жёсткие профессионалы! :-)&lt;br&gt;</description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (Led)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#173</link>
    <pubDate>Fri, 26 Feb 2016 19:56:04 GMT</pubDate>
    <description>&amp;gt; А кубометр леса как был...&lt;br&gt;&lt;br&gt;Да чё-то не растёт он &quot;кубометрами&quot;...&lt;br&gt;</description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (rvs2016)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#172</link>
    <pubDate>Thu, 25 Feb 2016 22:17:14 GMT</pubDate>
    <description>&amp;gt; Увы, но не поможет. Будут делать прозрачную для обеих сторон двойную подмену &lt;br&gt;&amp;gt; сертификата на узле посередине.&lt;br&gt;&lt;br&gt;А как будут делать подмену впн-канала между мобилой и своим впн-сервером?&lt;br&gt;</description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (playnet)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#171</link>
    <pubDate>Thu, 25 Feb 2016 10:12:14 GMT</pubDate>
    <description>&amp;gt; Это не первая новость про подобное, и Билайн не первый. Голосуем рублем. &lt;br&gt;&amp;gt; Либо нужна серьезная атака на ресурсы Билайна, что бы показать недовольство &lt;br&gt;&amp;gt; клиентов?&lt;br&gt;&lt;br&gt;А к кому идти-то? МТС ворует. Открыто, много и нагло, есть куча примеров. Йота это мегафон. Теле2 это ростелеком, а там достаточно неадекватности. Мегафон достаточно дорог, но пока явных перегибов за ним замечено не было, не считая отсутствия борьбы с нелегальным перевыпуском симок, но тут просто -- не хранить больших сумм на балансе и не использовать всякий левак типа киви. И уже 16 лет на мегафоне, было много попыток уйти на что-то подешевле, безуспешно.&lt;br&gt;</description>
</item>

<item>
    <title>Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-... (Nas_tradamus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/106836.html#170</link>
    <pubDate>Wed, 24 Feb 2016 17:14:53 GMT</pubDate>
    <description>Вот только не надо про Нидерланды... неделю юзал в Амстере этот ваш Vodafone и плевался:  по большей части подмосковный Edge напоминало - можно целый день ходить по городу в поисках хоть какого-нибудь интернета, чтобы проверить почту хотя бы по imap. А цена эдак раза в 4 выше, чем в Москве при качестве раз в 10 хуже...&lt;br&gt;</description>
</item>

</channel>
</rss>
