نشت داده مشتریهای بانک از راه پیکسلهای ردیاب
خلاصهٔ کاملتر
به گزارش دارک ریدینگ، تحقیق تازهٔ شرکت امنیتی Jscrambler روی سایت مؤسسات مالی اروپا و آمریکا یه الگوی تکرارشونده پیدا کرده: پیکسلها و تگهای شخصیسازی، اطلاعات حساس کاربر رو به پلتفرمهای تبلیغاتی، تحلیلی و شخصیسازی میفرستن. تو ۹ مورد از ۱۴ موردِ مستندشده، ردیابی بدون یه انتخاب معتبر از سمت کاربر فعال شده — یا قبل از اینکه بنر رضایت اصلاً کلیک بخوره، یا بعد از رد کردن همهٔ کوکیها، یا با وجود انتخاب «فقط کوکیهای ضروری».
نکتهٔ مهم اینه که این اتفاق فقط تو صفحههای اطلاعاتی ساده نمیافته. Jscrambler نمونههایی نشون داده که این تگها روی فرم وام و افتتاح حساب فعال بودن؛ یعنی دقیقاً همونجایی که حساسترین دادههای مشتری وارد میشه. دادهها به حدود دوازده شرکت ثالث از جمله گوگل، متا، تیکتاک، لینکدین، سیلزفورس و ادوبی رفته و تو چند مورد بهجای رمزنگاری، فقط هش قطعی یا انکود شده بودن — یعنی هنوز قابل ربط دادن به یه فرد مشخص.
نمونهها مشخصان. تو یه بانک اسپانیایی، بعد از اینکه کاربر تو مسیر درخواست وام مسکن کوکیها رو پذیرفته، ایمیل و شمارهٔ هششدهش از راه یه iframe جاسازیشده به اندپوینت پیکسل تیکتاک رفته — در حالی که اسم تیکتاک تو سیاست کوکی و حریم خصوصی بانک اصلاً نیومده. تو یه بانک پرتغالی وضع بدتر بوده: داده اصلاً هش نشده و ایمیل کاربر داخل آدرس درخواست به Evergage (همون Salesforce Interaction Studio) فرستاده شده، و بعد اسم، سن، شمارهٔ مالیاتی (NIF) و کلید تماس هم رفته.
یه ارائهدهندهٔ اعتبار مصرفی پرتغالی هم آدرس کامل صفحهٔ درخواست وام رو برای گوگل آنالیتیکس فرستاده که مبلغ وام، مدت بازپرداخت و انتخاب بیمه بهشکل انکودشده توش بوده. بسته به مورد، ردیابی گاهی قبل از نمایش بنر رضایت شروع شده، گاهی بهمحض رفتن کاربر به یه سابدامین دیگه دوباره راه افتاده، و گاهی با وجود ثبت «رد شد» ادامه پیدا کرده.
سر مسئولیت اختلاف هست. تیکتاک و متا قبلاً گفتن پارامترهای این ردیابها رو خود تبلیغدهنده تنظیم میکنه، پس توپ زمین بانکهاست. Jscrambler این قاببندی رو قبول نداره و میگه خیلی از این جریانها بهصورت پیشفرض روشنن: قابلیتی مثل advanced matching خودکار، بدون هیچ اقدام صریح از سمت صاحب سایت، اطلاعات تماس رو جمع و هش میکنه. یعنی رفتار پیشفرض پلتفرم خودش یه عامل جدیه و مسئولیت مشترکه.
پای مقررات هم وسطه: GDPR، دستورالعمل ePrivacy، و مقررات DORA و PSD2 برای مؤسسات مالی. سال ۲۰۲۰ نهاد ناظر فرانسه بابت کوکی تبلیغاتی بدون رضایت، گوگل رو ۱۰۰ میلیون یورو و آمازون رو ۳۵ میلیون یورو جریمه کرد. توصیهٔ Jscrambler هم مشخصه: پایش رفتار در زمان اجرا، احترام عملی به انتخاب کاربر در همهٔ سابدامینها، و خاموش کردن advanced matching جایی که توجیه نداره. به گفتهٔ گرت باوکر از Jscrambler، این ماجرا همزمان مسئلهٔ حریم خصوصی، امنیت و ریسک شخص ثالثه و برای همین از لای انگشتها در میره.
نکات کلیدی:
- تو ۹ مورد از ۱۴ موردِ بررسیشده، ردیابی بدون رضایت معتبر فعال بوده
- تگها روی فرم وام و افتتاح حساب هم اجرا میشدن، نه فقط صفحههای عمومی
- بخشی از دادهها فقط هش یا انکود شده بودن، پس هنوز قابل انتساب به فردن
- قابلیت advanced matching بهصورت پیشفرض روشنه و بدون اقدام صاحب سایت داده جمع میکنه
- GDPR، ePrivacy، DORA و PSD2 همگی این وضعیت رو برای بانکها پرریسک میکنن




