2 ポイント 投稿者 GN⁺ 2024-04-01 | 1件のコメント | WhatsAppで共有
  • 広告主の原告らは、MetaがIAAPプログラム関連のコミュニケーションを弁護士-依頼者間秘匿特権で隠すことはできず、犯罪・詐欺例外の適用可否を裁判所が判断すべきだと求めた
  • IAAPは2016年6月から約2019年5月まで運用され、原告側はこのプログラムがSSL man-in-the-middle方式でSnapchat・YouTube・AmazonのSSL保護された分析トラフィックを傍受して復号したと主張している
  • Mark Zuckerbergは2016年6月9日、「Snapchat analytics」というメールで、暗号化のため分析データがないとして、Snapchatの成長傾向を把握するための新しい分析方法を見つけるよう指示した
  • Javier Olivanは技術的に複雑で法務承認が必要になる可能性があると答え、Onavoチームにはユーザーに費用を支払って重いソフトウェアをインストールさせる案まで検討させた
  • 原告側は、IAAPが単なる反競争的行為を超えてWiretap Actとして知られる18 U.S.C. §2511(a), (d)に違反し、Facebookの弁護士らが設計・実行・拡張に関与したとみている

犯罪・詐欺例外をめぐる裁判所への要請

  • 広告主の原告らはKlein v. Meta Platforms, Inc.事件で、Meta Platforms, Inc.が弁護士-依頼者間秘匿特権を理由に留保している一部コミュニケーションについて、犯罪・詐欺例外が適用されることの一応の立証があると判断するよう裁判所に求めた
  • 当該コミュニケーションはFacebookの**In-App Action Panel(IAAP)**プログラムに関連している
    • IAAPは2016年6月から約2019年5月まで存在した
    • 原告側は、このプログラムがMark Zuckerbergの要請で始まったと主張している
  • 原告側は2023年5月15日、Facebookに19ページ分のシングルスペースの書簡を送付した
    • 書簡にはスクリーンショット、文書引用、証拠引用が含まれていた
    • 18 U.S.C. §2511およびNinth Circuitの犯罪・詐欺テストであるIn re Grand Jury Investigation, 810 F.3d 1110, 1113を基準に行為を分析した
    • その後2週間にわたり追加の書簡とメールをやり取りし、5月31日の協議の末に行き詰まりに達した

IAAPで確保しようとした競合の分析データ

  • 原告側によれば、IAAPはSSL man-in-the-middle方式で競合のSSL保護された分析トラフィックを傍受し、復号した
    • 初期の対象はSnapchatだった
    • その後、YouTubeとAmazonも対象に含まれた
    • 取得した情報はFacebookの競争上の意思決定に使われたと主張している
  • 2016年6月9日、Mark Zuckerbergは最上級幹部3人に「Snapchat analytics」という件名のメールを送った
    • Snapchatのトラフィックは暗号化されているため分析データがないという返答が一般的だと記した
    • Snapchatが急速に成長しているため、信頼できる分析を得る新たな方法を見つけることが重要だと考えた
    • パネルを作るか、カスタムソフトウェアを書く必要があるかもしれないので方法を見つけるよう指示した
  • Javier Olivanは、この件が会社にとって最も重要な市場分析上の問いの1つであることに同意した
    • Onavoチームとすでに検討中だったと明かした
    • SnapchatのSSL保護された分析トラフィックの中身を覗く技術は非常に複雑だと評価した
    • その作業には法務承認が必要になる可能性があると書いた

Onavoチームの検討と法務の関与

  • OlivanはZuckerbergのメールをFacebookのOnavoチームに転送し、「out of the box thinking」を求めた
    • この作業が非常に重要だと強調した
    • ユーザーに費用を支払って「非常に重いソフトウェア」をインストールさせる案に言及した
    • そのソフトウェアがman-in-the-middleも実行できると記した
  • Onavo創業者Guy Rosenは、6月中にSnapchatの可視性を大きく高めるための「lockdown effort」計画を作ると答えた
    • 彼はこれをチームが輝く機会だと表現した
  • 2日後、Olivanはメールスレッド全体を当時のGeneral CounselであるColin Stretchに転送した
    • できるだけ早く進めるべきだと書いた
    • Colinがこの種の調査を承認するなら、予算は問題にならないと付け加えた
  • 原告側は、IAAPの行為が18 U.S.C. §2511(a), (d)、すなわちWiretap Actに違反しており、適用可能な例外はないと主張している
    • Facebookの弁護士らがプログラムの設計、実行、拡張に広範に関与したとみている

1件のコメント

 
GN⁺ 2024-04-01
Hacker Newsのコメント
  • 個人がこんなことをしていたら、Computer Fraud and Abuse Actが適用されていたと思う。Metaにもそうなるかは見守る必要がある

    • 数年前にこの話を聞いたが、実験参加者には告知され、同意もしており、報酬も受け取っていたという。ルート証明書のインストールと分析トラフィックのプロキシに同意していたなら、それで終わりという話
  • 同じ年に、あるアプリ(Whatsapp)ではエンドツーエンド暗号化の追加を公に発表しておきながら、別のところではこっそりTLSを破っていたとは皮肉だ #Tethics

  • FANGは実質的に罰を受けることなく、大衆に対して大規模な心理戦を仕掛けられるし、たまに面倒な訴訟が1つ起きたところで大した影響はなさそうだ
    互いの監視の戦利品を盗んで捕まったらどうなるのかのほうが気になる

    • これを全員に適用したわけではない点は考慮すべき。現実的にも不可能だったはず
      Metaはテストサービス業者を通じてSnapchatユーザーを雇い、Metaが彼らのSnapchat利用を観察できるようにした
      Metaの研究者が隣に座ってアプリを使う様子を見ることを許可した人にお金を払うのに近い
      こうしたやり方は一般的だ。テストサービスでユーザーを集め、自社アプリを使わせ、画面録画などでパターンを分析することはよくある
      ここで新しい点は、競合アプリを「テスト」させるためにお金を払ったことだ
      テスターたちがSnapchatが分析されることを知っていたといいのだが。単にOnavoだけをテストすると聞かされていたのではないことを願う
  • 最終目的が何であれ、中間者攻撃は「研究」ではなく「攻撃」と呼ぶべきだ
    こんなことをやれと求める会社なら、1日も持たないと思う。全国政党のIT部門で働いたことがあるが、腐敗した慣行と不正を知ってすぐに辞めた
    エンジニアたちが集団として職業文化の一部として倫理を守っていたなら、Metaもこうした試みはできなかったはずだ

    • 倫理的なエンジニアなら、組織の汚い面を見つけたとき、その組織を妨害する義務もあると思う。決して利益のためではなく、時には自尊心のために、そしてすべてのエンジニアがくだらないことに立ち向かえば世界はずっと良くなるからだ
    • 「エンジニアたちが集団として職業文化の一部として倫理を守っていたなら」というのはその通りだが、職や将来の永住権がかかっていると本当に難しい
      実務エンジニアが一度のミスで米国から追い出され、米国での将来の可能性を失いかねない立場なら、頭を下げて管理者の指示に従う可能性がはるかに高くなる
      もっと上の立場の人間に責任を問うべきだ
    • 「中間者攻撃は『研究』ではなく『攻撃』」って、何を言っているのか分からない
  • CloudflareのSSL終端/オフロードについてはどう思う?

    • Snowden以降は、Cloudflareは少なくともNSAの影響下にあると見るべきだと思う
      例えばバックドア反対論は、情報機関が「支援の提供」を正当化するために使える。暗号化データの一部を一般の組織犯罪が覗き見るだけでも非常に価値があるので、単なる婉曲表現だけではないが、同時にある程度は婉曲表現でもある
      テロ組織がCloudflareを使っているという論争が許容されているのも、米国情報機関の誰かがその組織から秘密を絞り出す方法を知っているからだと考えるべきだと思う
      理論上、SSLに手を入れることはCloudflareの機能の1つであり、秘密ではない。だが実際には、ほとんどのエンドユーザーはこれをすべて魔法のように受け止めているようだ。ブラウザの鍵アイコンをめぐる魔術的思考を実際に見たこともある
    • それは違う。Cloudflareには不満も多いが、トラフィックを見る必要があるサービスに加入し、自分のトラフィックを見るよう明示的に設定したなら、ここで何に文句を言うのか分からない
    • 違いは、人々*がCloudFlareがこれを行うと知ったうえで受け入れている点にある。CloudFlareはこれを機能として宣伝している
      *自発的なCloudFlare顧客の大半
    • なぜCloudflareだけを名指しするのか分からない。SSLフロンティングを行うCDNやPaaSはCloudflareだけではない
  • 「Meta」は今や邪悪なオンライン帝国だ。同社の歴史はあからさまに邪悪ではないとしても、明白に非倫理的な行動の連続だ

  • これは2018年から知られている話では?
    https://mashable.com/article/facebook-used-onavo-vpn-data-to...

    • その通り、古いニュース(1)だが、いくつかの理由でHNやredditにまた何度も上がっている。HNをざっと見ると、この話のいくつかのバージョンが低い順位に載っているのが分かる
      当時Googleも似たようなことをしていた点も重要だ。どちらもAppleの審査なしにアプリをサイドロードできるようにするエンタープライズ証明書を使い、iOSのプライバシー保護を回避していた。これに対応してAppleは、この証明書をどう使えるかをより厳格に制限した
      興味深いことに、DMA関連のスレッドでは、企業がサイドロードを悪用してAppleのプライバシー保護を回避できるという懸念は単なる恐怖の煽りにすぎない、という反応も見た。まるで開発者が絶対に越えない一線であるかのように言っている
      HNの人たちが比較的最近のこの歴史を知らず、こうした保護策が消費者のプライバシー権をめぐる継続的な軍拡競争への反応ではなく、開発者を困らせるために突然出てきたものだと素朴に考えていることに驚く
      (1) https://www.extremetech.com/internet/284770-apple-kills-face...
  • PDF への直接リンク:
    https://s3.documentcloud.org/documents/24520332/merged-fb.pd...
    Meta の回答:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Meta は Wiretap Act に違反したことは否定しているが、同意の証拠は提示していない。試みてはいるが、笑ってしまうほどだ。Meta は文書に関連性がないとも主張している
    Meta は、VPN アプリが Snap のようなオンライン広告サービス販売会社との通信を傍受したことは反競争的ではなく、単なる「市場調査」だったと主張している
    Meta が「市場調査」関連文書の提出をなぜあれほど恐れているのか分からない
    Meta は通信を傍受したという事実自体は否定していない。HN や MalwareBytes などでこれが注目されている様子を見ると、VPN アプリのユーザーが Meta によるこのような傍受を予想していたはずがないのは明らかに見える。予想できなかった傍受にどう同意できたのか、想像しがたい
    追加の詳細:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Facebook は「本当に古い」バージョンの squid を使っていたようだ

    • Facebook/Meta の法務チームが判事に送った文書からの引用。ここで「Advertisers」とは Snapchat、YouTube、Amazon を指す
      “… the Wiretap Act provides that an interception is not unlawful if a party to the
      communication “has given prior consent to such interception.” 18 U.S.C. § 2511(2)(d). Advertisers
      conspicuously fail to mention—and apparently do not contest—that Meta obtained participants’
      prior consent to participate in the Facebook Research App, and with good reason: Participants
      affirmatively consented to “Facebook … collecting data about [their] Internet browsing activity
      and app usage” to enable Facebook to “understand how [they] browse the Internet, how [they] use
      the features in the apps [they’ve] installed, and how people interact with the content [they] send
      and receive.”
      それならユーザーは同意していたのでは?
    • もちろん、人々の家に侵入して郵便物を読み、すべての電話を盗み聞きする方法でも「市場調査」はできる。今回の公開によって実際に刑事起訴につながってほしい。これは極めて明白な「ハッキング」「盗聴」「不正アクセス」だ
  • 計画は単にこれを適当に世の中にばらまくというものだったのか?
    文書には、yougov などの調査の一部として実験参加者に提供される予定だったと書かれている。だとすれば、参加者は告知を受け、報酬を受け取っていたという意味だ
    前者なら明らかに無断盗聴だ。後者なら、十分な告知に基づく同意がある限り、現在の広告技術よりははるかにましだ

  • 多くの Android 端末では Facebook を削除できないが、では Zuckerberg は TLS に関係なく何年もの間、全ユーザートラフィックを見ていたということなのか?

    • そうとも言えるし、そうでないとも言える
      TLS トラフィックの場合は Onavo もインストールする必要がある
      しかしアプリは数分ごとに連絡先リストをスキャンし、差分をサーバーへ送る。アプリを一度も開いたことがなくてもそうする。古い Android バージョンでは、最近開いたアプリの一覧も送っていた
      ただし WhatsApp をインストールすると、いずれにせよ連絡先リストの権限を与えなければならない。そうしないとアプリが意図的に壊れたように、煩わしく動作する
    • Onavo を使った場合だけそうだったように思う
      https://en.wikipedia.org/wiki/Onavo のほうが、リンク先の裁判所文書より少し読みやすい
    • 間違っているかもしれないが、Onavo VPN がインストールされている必要があると思う
      そうすると YouTube、Snapchat の分析トラフィックが中間者攻撃を受けていたことになる