«Горячая точка»
19 мая 2017
Все мы наслышаны о том, как опасно открывать вложения в письмах от сомнительных отправителей. А может ли навредить картинка из письма?
Красный крестик – это так называемое однопиксельное изображение. Достаточно удобная вещь во многих отношениях. В отзывчивом веб-дизайне однопиксельные картинки используются как временные заглушки в ожидании загрузки страницы. Большинство браузеров не поддерживают HTTP Client Hints, поэтому некоторые варианты с отзывчивыми изображениями ждут полной загрузки страницы, чтобы подсчитать актуальный размер картинок, а затем заменяют однопиксельные картинки нужными изображениями при помощи JavaScript.
Есть и еще одно применение однопиксельных картинок: их можно использовать в качестве картинок «по умолчанию». Если нужное изображение по каким-то причинам невозможно найти, в некоторых случаях лучше показать один прозрачный пиксель, чем выдавать «404 — Not Found», которая будет видна в браузерах как «сломанная картинка». Нужное изображение вы в любом случае не увидите, но профессиональнее будет не акцентировать на этом внимание, выдавая иконку «сломанной картинки».
Но есть у однопиксельных изображений и другие названия – пиксели отслеживания или веб-маячки. В простейшем случае мошенникам (или отделам маркетинга, отслеживающим эффективность своих рассылок) при скачивании полного изображения станут известны время открытия письма, IP-адрес и имя хоста, запросившего картинку.
Это уже ценная информация для спамеров – с ее помощью можно проверить актуальность почтового адреса. Но этим возможности пикселей отслеживания не ограничиваются. С их помощью можно определить операционную систему, получить файлы cookie и данные о почтовом клиенте получателя.
Внимательные читатели наших выпусков, прочитав цитату с Habrahabr, наверное, сразу споткнулись о слово JavaScript. Дело в том, что однопиксельная картинка – это не только ссылка на загрузку, но еще и JavaScript-код, изначально предназначенный для сбора данных о системе, в которой отображается картинка. Это нужно для того, чтобы, скажем, определить размер экрана и отмасштабировать изображение. Но если у мошенников есть возможность использовать JavaScript, значит, они могут собрать нужные данные, загрузить вредоносные файлы и т. д. – возможности огромны.
Еще одно название однопиксельных картинок – скрытые пиксели. Подобные картинки действительно могут быть размером в одну точку, прозрачными или в цвет фона – чтобы пользователи не заметили их. Вас уже исследуют, а вы – ни сном ни духом!
Пиксели отслеживания широко используются и на веб-сайтах. Причем для веб-сайтов пиксели отслеживания позволяют выполнять уникальные вещи.
Предположим, на сайте А размещена специальная картинка (возможно и прозрачная однопиксельная) с сайта Х, собирающего информацию. Затем, когда пользователь открывает сайт Б, на котором размещена та же самая картинка с сайта Х, браузер не загружает эту картинку, а берет ее из кэша. Таким образом, сайт Х узнает о том, что пользователь ранее посетил сайт А. Поэтому отключение кэширования увеличивает анонимность.
https://ru.wikibooks.org/wiki/Защита_конфиденциальных_данных_и_анонимность_в_интернете
А также всегда есть потенциальная опасность того, что, пока картинка находится на главной, сайт, с которого тянется эта картинка, может быть взломан только ради того, чтобы заменить картинку на скрипт.
Что делать?
#JavaScript #cookies #слежка #безопасностьАнтивирусная правДА! рекомендует
- Если вам не требуется просматривать изображения непосредственно в теле письма, настройте параметры вашего клиента электронной почты так, чтобы он не открывал картинки по умолчанию. К сожалению, многие бесплатные сервисы сейчас по умолчанию настроены на показ изображений – ведь ваши данные интересуют всех.
- Используйте Dr.Web Security Space, который включает технологию отслеживания вредоносных скриптов.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
gebrakk
10:21:47 2019-12-11
anatol
20:51:00 2019-11-28
Toma
20:08:18 2019-01-20
ka_s
11:20:44 2018-10-13
Денисенко Павел Андреевич
22:51:15 2018-08-06
Неуёмный Обыватель
02:51:37 2018-07-04
alex-diesel
14:10:06 2018-04-18
А опасные скрипты могут быть и без картинок, в документах, на страницах сайтов и прочее - без продуманной и разноплановой программной защиты уже не уберечься. Спасибо DrWeb.
vasvet
04:42:04 2018-04-14
Littlefish
00:31:27 2017-05-31
220wolf
08:41:40 2017-05-26
Cheshek
12:05:46 2017-05-23
AntonIT
18:19:31 2017-05-20
a13x
09:43:20 2017-05-20
А эти "картинки" из выпуска - вот точно надоели.
Их просто пруд пруди. Только защиту отключи, как они уже в пути!
MaxiMka282
08:39:15 2017-05-20
solec
23:50:36 2017-05-19
НинаК
23:32:49 2017-05-19
В...а
23:29:49 2017-05-19
Magic
23:29:33 2017-05-19
vla_va
23:22:10 2017-05-19
Luger
22:56:36 2017-05-19
ek
22:51:47 2017-05-19
kva-kva
22:15:36 2017-05-19
mk.insta
21:05:38 2017-05-19
Dvakota
20:58:35 2017-05-19
chicer
20:46:58 2017-05-19
orw_mikle
19:42:42 2017-05-19
tigra
19:23:07 2017-05-19
tigra
19:16:33 2017-05-19
iAFC
17:43:50 2017-05-19
Установить доктор веб, попытаться не щелкать клювом и надеяться на лучшее
Родриго
17:36:16 2017-05-19
z21468
17:25:14 2017-05-19
forrus
17:22:56 2017-05-19
DrKV
16:16:51 2017-05-19
Верните Неуёмного
14:04:40 2017-05-19
Верните Неуёмного
14:03:43 2017-05-19
Шалтай Александр Болтай
13:08:10 2017-05-19
olgaef
12:30:41 2017-05-19
Alexander
11:56:58 2017-05-19
Пaвeл
11:45:56 2017-05-19
Влад
11:37:14 2017-05-19
alexander
11:06:59 2017-05-19
Татьяна
11:00:01 2017-05-19
SGES
10:47:01 2017-05-19
dyadya_Sasha
09:57:03 2017-05-19
Анатолий
09:22:42 2017-05-19
natplack
09:00:53 2017-05-19
Vlad X
08:56:55 2017-05-19
maestro431
08:54:35 2017-05-19
Natalya_2017
08:50:08 2017-05-19
Владимир
08:36:52 2017-05-19