2 pontos por GN⁺ 2024-04-01 | 1 comentários | Compartilhar no WhatsApp
  • Autores anunciantes pediram ao tribunal que determine que a Meta não pode ocultar comunicações relacionadas ao programa IAAP sob privilégio advogado-cliente, e que avalie a aplicação da exceção crime-fraude
  • O IAAP operou de junho de 2016 até aproximadamente maio de 2019, e os autores alegam que o programa interceptou e descriptografou, por meio de SSL man-in-the-middle, tráfego de análise protegido por SSL do Snapchat, YouTube e Amazon
  • Em 9 de junho de 2016, Mark Zuckerberg afirmou no e-mail “Snapchat analytics” que não havia dados de análise por causa da criptografia e instruiu a equipe a encontrar novos métodos de análise para entender o crescimento do Snapchat
  • Javier Olivan respondeu que a questão era tecnicamente complexa e poderia exigir aprovação jurídica, e fez a equipe Onavo até considerar pagar usuários para instalar um software pesado
  • Os autores entendem que o IAAP foi além de mera conduta anticompetitiva, violou 18 U.S.C. §2511(a), (d), conhecido como Wiretap Act, e que advogados do Facebook se envolveram no projeto, na execução e na expansão

Pedido ao tribunal sobre a exceção crime-fraude

  • No caso Klein v. Meta Platforms, Inc., os autores anunciantes pediram ao tribunal que determine haver uma demonstração prima facie de que a exceção crime-fraude se aplica a certas comunicações retidas pela Meta Platforms, Inc. com base no privilégio advogado-cliente
  • As comunicações em questão estão relacionadas ao programa In-App Action Panel (IAAP) do Facebook
    • O IAAP existiu de junho de 2016 até aproximadamente maio de 2019
    • Os autores alegam que o programa começou a pedido de Mark Zuckerberg
  • Em 15 de maio de 2023, os autores enviaram ao Facebook uma carta de 19 páginas, em espaçamento simples
    • A carta incluía capturas de tela, citações de documentos e referências a provas
    • Ela analisava a conduta com base em 18 U.S.C. §2511 e no teste de crime-fraude do Ninth Circuit em In re Grand Jury Investigation, 810 F.3d 1110, 1113
    • Nas duas semanas seguintes, houve troca de cartas e e-mails adicionais e, após uma conferência em 31 de maio, chegou-se a um impasse

Dados de análise de concorrentes que o IAAP tentava obter

  • Segundo os autores, o IAAP interceptava e descriptografava tráfego de análise protegido por SSL de concorrentes usando SSL man-in-the-middle
    • O alvo inicial era o Snapchat
    • Posteriormente, YouTube e Amazon também foram incluídos como alvos
    • Eles alegam que as informações obtidas foram usadas nas decisões competitivas do Facebook
  • Em 9 de junho de 2016, Mark Zuckerberg enviou um e-mail intitulado “Snapchat analytics” a três executivos de alto escalão
    • Ele escreveu que a resposta comum era que não havia dados de análise porque o tráfego do Snapchat era criptografado
    • Como o Snapchat estava crescendo rapidamente, considerava importante encontrar uma nova forma de obter análises confiáveis
    • Ele instruiu que encontrassem uma maneira, ainda que fosse necessário criar um painel ou escrever software personalizado
  • Javier Olivan concordou que essa era uma das questões de análise de mercado mais importantes da empresa
    • Disse que já estava avaliando o assunto com a equipe Onavo
    • Avaliou que a tecnologia para enxergar dentro do tráfego de análise protegido por SSL do Snapchat era muito complexa
    • Escreveu que o trabalho poderia exigir aprovação jurídica

Análise da equipe Onavo e envolvimento jurídico

  • Olivan encaminhou o e-mail de Zuckerberg à equipe Onavo do Facebook, pedindo “out of the box thinking”
    • Enfatizou que o trabalho era muito importante
    • Mencionou a possibilidade de pagar usuários para instalar um “software muito pesado”
    • Escreveu que esse software também poderia realizar man-in-the-middle
  • Guy Rosen, fundador da Onavo, respondeu que prepararia em junho um plano de “lockdown effort” para aumentar significativamente a visibilidade sobre o Snapchat
    • Ele descreveu isso como uma oportunidade para a equipe brilhar
  • Dois dias depois, Olivan encaminhou toda a thread de e-mails a Colin Stretch, então General Counsel
    • Escreveu que era preciso avançar o mais rápido possível
    • Acrescentou que, se Colin aprovasse esse tipo de pesquisa, orçamento não seria problema
  • Os autores alegam que a conduta do IAAP violou 18 U.S.C. §2511(a), (d), isto é, o Wiretap Act, e que não havia exceção aplicável
    • Eles entendem que advogados do Facebook tiveram amplo envolvimento no projeto, na execução e na expansão do programa

1 comentários

 
GN⁺ 2024-04-01
Comentários do Hacker News
  • Se uma pessoa fizesse isso, acho que a Computer Fraud and Abuse Act seria aplicada. Resta ver se isso também vai acontecer com a Meta

    • Ouvi essa história anos atrás, e diziam que os participantes do experimento foram informados, consentiram e ainda receberam por isso. Se concordaram com a instalação de um certificado raiz e com o proxy do tráfego analisado, então, no fim das contas, era isso
  • É irônico que, no mesmo ano, um app (WhatsApp) tenha anunciado publicamente a adição de criptografia de ponta a ponta, enquanto do outro lado quebravam TLS em segredo #Tethics

  • As FANGs praticamente podem conduzir operações psicológicas em larga escala contra o público sem punição real, e de vez em quando um processo incômodo parece não causar grande impacto
    O que mais me deixa curioso é o que acontece quando são pegas roubando os despojos de vigilância umas das outras

    • É preciso considerar que isso não foi aplicado a todo mundo. Na prática, isso provavelmente seria impossível
      A Meta recrutou usuários do Snapchat por meio de uma empresa de serviços de testes, para que a Meta pudesse observar o uso que eles faziam do Snapchat
      É parecido com pagar alguém para permitir que um pesquisador da Meta sente ao lado e observe essa pessoa usando o app
      Esse tipo de coisa é comum. É frequente recrutar usuários por meio de serviços de teste, pedir que usem seu app e analisar padrões com gravação de tela e afins
      A novidade aqui é que pagaram para que “testassem” o app de um concorrente
      Espero que os testadores soubessem que o Snapchat estava sendo analisado. Espero que não tenham dito apenas que estavam testando o Onavo
  • Seja qual for o objetivo final, um ataque man-in-the-middle deve ser chamado de “ataque”, não de “pesquisa”
    Se uma empresa me pedisse para fazer algo assim, eu não duraria nem um dia. Já trabalhei no departamento de TI de um partido político nacional e saí assim que descobri práticas corruptas e fraude
    Se engenheiros, coletivamente, sustentassem a ética como parte da cultura profissional, a Meta não teria conseguido sequer tentar isso

    • Acho que engenheiros éticos também têm o dever de atrapalhar a própria organização quando descobrem o lado sujo dela. Nunca por interesse próprio, mas às vezes por amor-próprio, e porque o mundo seria muito melhor se todo engenheiro enfrentasse esse tipo de absurdo
    • Essa fala de que “se os engenheiros, coletivamente, sustentassem a ética como parte da cultura profissional” está certa, mas é realmente difícil quando seu emprego ou seu futuro green card está em jogo
      Se os engenheiros da linha de frente estiverem numa situação em que um único erro pode levá-los a ser expulsos dos EUA e perder qualquer perspectiva de futuro no país, é muito mais provável que abaixem a cabeça e façam o que o gerente mandar
      A responsabilidade precisa subir para níveis mais altos
    • Não entendi essa de que “um ataque man-in-the-middle não é ‘pesquisa’, é ‘ataque’”
  • O que você acha do encerramento/offloading de SSL da Cloudflare?

    • Desde Snowden, acho que é preciso assumir que a Cloudflare está, no mínimo, sob influência da NSA
      Por exemplo, argumentos contra backdoors podem ser usados por agências de inteligência para justificar o “fornecimento de suporte”. O simples fato de uma parcela de dados criptografados poder ser bisbilhotada pelo crime organizado comum já torna isso extremamente valioso, então não é só um eufemismo, mas ao mesmo tempo também é, em certa medida, um eufemismo
      O fato de ser tolerada a controvérsia de grupos terroristas usarem Cloudflare talvez deva ser entendido como sinal de que alguém da inteligência americana sabe como extrair segredos desses grupos
      Em teoria, mexer no SSL é uma das funções da Cloudflare; não é segredo. Mas, na prática, parece que a maioria dos usuários finais encara tudo isso como se fosse mágica. Já vi gente tratar o ícone de cadeado do navegador com um pensamento quase mágico
    • Isso é diferente. Tenho várias críticas à Cloudflare, mas se você assina um serviço que precisa ver o tráfego e configura explicitamente para que ele veja seu tráfego, não entendo do que exatamente haveria para reclamar aqui
    • A diferença é que as pessoas* sabem e aceitam que a CloudFlare faz isso. A CloudFlare divulga isso como funcionalidade
      *a maioria dos clientes voluntários da CloudFlare
    • Não entendo por que implicar especificamente com a Cloudflare. Ela não é a única CDN ou PaaS que faz SSL fronting
  • “Meta” agora é um império online maligno. Mesmo que a história da empresa não seja escancaradamente maligna, ela é claramente uma sequência de atos antiéticos

  • Isso não é conhecido desde 2018?
    https://mashable.com/article/facebook-used-onavo-vpn-data-to...

    • Sim, é notícia antiga (1), mas continua reaparecendo no HN e no reddit por vários motivos. Se você der uma olhada no HN, vai ver várias versões dessa história presas em posições baixas
      Também é importante que o Google fazia algo parecido na época. Ambos usavam certificados corporativos que permitiam instalar apps por sideload no iOS sem revisão da Apple, burlando as proteções de privacidade do sistema. Em resposta, a Apple passou a restringir com mais rigor como esses certificados podem ser usados
      Curiosamente, em threads sobre o DMA, também vi reações dizendo que a preocupação de empresas poderem abusar do sideload para contornar as proteções de privacidade da Apple era apenas alarmismo. Como se fosse uma linha que desenvolvedores jamais cruzariam
      É impressionante que o pessoal do HN não conheça essa história relativamente recente e pense ingenuamente que essas proteções não surgiram como resposta a uma corrida armamentista contínua em torno dos direitos de privacidade do consumidor, mas sim do nada só para atrapalhar desenvolvedores
      (1) https://www.extremetech.com/internet/284770-apple-kills-face...
  • Link direto para o PDF:
    https://s3.documentcloud.org/documents/24520332/merged-fb.pd...
    Resposta da Meta:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    A Meta nega ter violado o Wiretap Act, mas não apresenta prova de consentimento. Eles até tentam, mas chega a ser ridículo. A Meta também afirma que os documentos não são relevantes
    A Meta argumenta que interceptar comunicações com empresas que vendem serviços de publicidade online, como a Snap, por meio do app de VPN não foi anticompetitivo, e sim apenas “pesquisa de mercado”
    Não entendo por que a Meta tem tanto medo de entregar documentos relacionados a “pesquisa de mercado”
    A Meta não nega o fato em si de ter interceptado as comunicações. Vendo a atenção que isso recebe no HN, MalwareBytes etc., parece claro que usuários de apps de VPN não teriam como esperar esse tipo de interceptação por parte da Meta. É difícil imaginar como alguém poderia ter consentido com uma interceptação que não dava para prever
    Mais detalhes:
    https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
    Parece que o Facebook usava uma versão squid “muito antiga”

    • Esta é uma citação de um documento enviado pela equipe jurídica do Facebook/Meta ao juiz. Aqui, “Advertisers” significa Snapchat, YouTube e Amazon
      “… the Wiretap Act provides that an interception is not unlawful if a party to the
      communication “has given prior consent to such interception.” 18 U.S.C. § 2511(2)(d). Advertisers
      conspicuously fail to mention—and apparently do not contest—that Meta obtained participants’
      prior consent to participate in the Facebook Research App, and with good reason: Participants
      affirmatively consented to “Facebook … collecting data about [their] Internet browsing activity
      and app usage” to enable Facebook to “understand how [they] browse the Internet, how [they] use
      the features in the apps [they’ve] installed, and how people interact with the content [they] send
      and receive.”
      Então os usuários não consentiram?
    • Claro, também dá para fazer “pesquisa de mercado” invadindo a casa das pessoas, lendo suas correspondências e escutando todas as suas ligações. Espero que essa revelação resulte em acusação criminal de verdade. Isso é muito claramente “hacking”, “escuta clandestina” e “acesso não autorizado”
  • O plano era simplesmente jogar isso no mundo de qualquer jeito?
    Os documentos dizem que isso seria oferecido a participantes de testes como parte de pesquisas da yougov etc. Nesse caso, isso significaria que os participantes foram informados e pagos
    Se for o primeiro caso, é claramente escuta clandestina não autorizada. Se for o segundo, desde que houvesse consentimento baseado em informação suficiente, isso seria muito melhor do que a tecnologia publicitária atual

  • Em muitos dispositivos Android, o Facebook não pode ser removido; então isso quer dizer que o Zuckerberg vinha vendo todo o tráfego dos usuários por anos, independentemente de TLS?

    • Sim e não
      No caso de tráfego TLS, você também precisava ter o Onavo instalado
      Mas o app escaneia a lista de contatos a cada poucos minutos e envia as diferenças para o servidor. Isso acontece mesmo que você nunca tenha aberto o app. Em versões antigas do Android, ele também enviava a lista de apps abertos recentemente
      Só que, se você instala o WhatsApp, acaba tendo que conceder permissão para a lista de contatos de qualquer forma. Caso contrário, o app quebra de propósito e funciona de modo irritante
    • Parece que isso só acontecia quando se usava o Onavo
      https://en.wikipedia.org/wiki/Onavo é um pouco mais fácil de ler do que os documentos judiciais linkados
    • Posso estar errado, mas acho que o Onavo VPN precisava estar instalado
      Nesse caso, o tráfego analítico do YouTube e do Snapchat teria sofrido ataque man-in-the-middle