- Los demandantes anunciantes pidieron al tribunal que determine que Meta no puede ocultar bajo el privilegio abogado-cliente las comunicaciones relacionadas con el programa IAAP, y que evalúe la aplicación de la excepción de crimen-fraude
- IAAP operó desde junio de 2016 hasta aproximadamente mayo de 2019, y los demandantes alegan que el programa interceptó y descifró tráfico analítico protegido por SSL de Snapchat, YouTube y Amazon mediante un esquema de SSL man-in-the-middle
- En un correo del 9 de junio de 2016 titulado “Snapchat analytics”, Mark Zuckerberg indicó que no había datos analíticos debido al cifrado y ordenó buscar un nuevo método de análisis para entender el crecimiento de Snapchat
- Javier Olivan respondió que el tema era técnicamente complejo y que podría requerir aprobación legal, e incluso hizo que el equipo de Onavo evaluara pagar a usuarios para que instalaran software pesado
- Los demandantes sostienen que IAAP fue más allá de una simple conducta anticompetitiva y violó la Wiretap Act, 18 U.S.C. §2511(a), (d), y que abogados de Facebook participaron en su diseño, ejecución y expansión
Solicitud al tribunal sobre la excepción de crimen-fraude
- Los demandantes anunciantes pidieron al tribunal en el caso Klein v. Meta Platforms, Inc. que determine que existe una demostración prima facie de que la excepción de crimen-fraude aplica a ciertas comunicaciones que Meta Platforms, Inc. mantiene reservadas invocando el privilegio abogado-cliente
- Esas comunicaciones están relacionadas con el programa In-App Action Panel (IAAP) de Facebook
- IAAP existió desde junio de 2016 hasta aproximadamente mayo de 2019
- Los demandantes sostienen que el programa comenzó por solicitud de Mark Zuckerberg
- Los demandantes enviaron a Facebook una carta de 19 páginas a espacio sencillo el 15 de mayo de 2023
- La carta incluía capturas de pantalla, citas de documentos y referencias probatorias
- Analizaba la conducta con base en 18 U.S.C. §2511 y en la prueba de crimen-fraude del Ninth Circuit en In re Grand Jury Investigation, 810 F.3d 1110, 1113
- Después intercambiaron cartas y correos electrónicos adicionales durante dos semanas, y el 31 de mayo llegaron a un punto muerto tras las conversaciones
Los datos analíticos de competidores que buscaba obtener IAAP
- Según los demandantes, IAAP interceptó y descifró tráfico analítico protegido por SSL de competidores mediante un esquema de SSL man-in-the-middle
- El objetivo inicial fue Snapchat
- Después también se incluyó a YouTube y Amazon
- Se alega que la información obtenida fue usada en la toma de decisiones competitivas de Facebook
- El 9 de junio de 2016, Mark Zuckerberg envió un correo a tres altos ejecutivos con el asunto “Snapchat analytics”
- Escribió que la respuesta habitual era que no había datos analíticos porque el tráfico de Snapchat estaba cifrado
- Consideró importante encontrar una nueva forma de obtener análisis confiables porque Snapchat estaba creciendo rápidamente
- Ordenó encontrar una manera, aunque eso implicara crear un panel o escribir software personalizado
- Javier Olivan coincidió en que este era uno de los temas de análisis de mercado más importantes para la empresa
- Indicó que ya lo estaban revisando con el equipo de Onavo
- Evaluó que la tecnología para ver dentro del tráfico analítico protegido por SSL de Snapchat era muy compleja
- Escribió que ese trabajo probablemente requeriría aprobación legal
Revisión del equipo de Onavo y participación legal
- Olivan reenviò el correo de Zuckerberg al equipo de Onavo de Facebook y pidió “out of the box thinking”
- Enfatizó que el trabajo era muy importante
- Mencionó la posibilidad de pagar a usuarios para que instalaran “software muy pesado”
- Escribió que ese software también podría realizar el man-in-the-middle
- Guy Rosen, fundador de Onavo, respondió que durante junio elaboraría un plan de “lockdown effort” para aumentar significativamente la visibilidad sobre Snapchat
- Dijo que era una oportunidad para que el equipo brillara
- Dos días después, Olivan reenvió todo el hilo de correos a Colin Stretch, entonces General Counsel
- Escribió que debían avanzar lo antes posible
- Añadió que, si Colin aprobaba este tipo de investigación, el presupuesto no sería un problema
- Los demandantes sostienen que la conducta de IAAP violó 18 U.S.C. §2511(a), (d), es decir, la Wiretap Act, y que no aplicaba ninguna excepción
- Consideran que abogados de Facebook participaron ampliamente en el diseño, la ejecución y la expansión del programa
1 comentarios
Comentarios de Hacker News
Si una persona hubiera hecho esto, creo que le habría aplicado la Computer Fraud and Abuse Act. Habrá que ver si a Meta también le pasa
Es irónico que en ese mismo año una app (Whatsapp) anunciara públicamente la incorporación del cifrado de extremo a extremo, mientras por otro lado en secreto estaban rompiendo TLS #Tethics
Los FANG en la práctica pueden librar una guerra psicológica a gran escala contra el público casi sin castigo, y de vez en cuando una demanda molesta parece no afectarles mucho
Me intriga más qué pasaría si los atrapan robándose entre ellos los trofeos de vigilancia
Meta reclutó usuarios de Snapchat a través de una empresa de servicios de pruebas para poder observar cómo usaban Snapchat
Es parecido a pagarle a alguien por permitir que un investigador de Meta se siente a su lado y lo vea usar una app
Este tipo de método es común. A menudo se reclutan usuarios mediante servicios de prueba para que usen una app y luego se analizan patrones con grabaciones de pantalla y similares
Lo nuevo aquí es que pagaron para que “probaran” la app de un competidor
Espero que los testers supieran que Snapchat estaba siendo analizado; ojalá no les hayan dicho solo que estaban probando Onavo
Cualquiera que haya sido el objetivo final, un ataque de intermediario debería llamarse “ataque”, no “investigación”
Si una empresa me pidiera hacer algo así, no duraría ni un día. Trabajé en el departamento de TI de un partido político nacional, y en cuanto me enteré de prácticas corruptas y fraude renuncié de inmediato
Si los ingenieros, de forma colectiva, defendieran la ética como parte de la cultura profesional, Meta ni siquiera habría podido intentar algo así
Si los ingenieros de primera línea están en una situación en la que un solo error puede hacer que los expulsen de EE. UU. y pierdan sus posibilidades de futuro ahí, es mucho más probable que agachen la cabeza y hagan lo que les diga su gerente
Hay que exigir responsabilidades a niveles más altos
¿Qué opinan del SSL termination/offloading de Cloudflare?
Por ejemplo, los argumentos contra los backdoors pueden usarse para justificar que las agencias de inteligencia “brinden apoyo”. Que incluso una parte de los datos cifrados pueda ser husmeada por el crimen organizado común ya tiene muchísimo valor, así que no es solo un eufemismo, aunque al mismo tiempo en parte sí lo es
También parece que el hecho de que se tolere la controversia de que grupos terroristas usen Cloudflare debe significar que alguien en la inteligencia estadounidense sabe cómo extraer secretos de esos grupos
En teoría, tocar SSL es una de las funciones de Cloudflare y no es ningún secreto. Pero en la práctica, la mayoría de los usuarios finales parece aceptar todo esto como si fuera magia. Incluso he visto personalmente a gente pensar de forma casi mágica sobre el icono del candado en el navegador
*la mayoría de los clientes voluntarios de CloudFlare
“Meta” ahora es un imperio online malvado. Aunque la historia de la empresa no sea abiertamente malvada, sí es una secuencia continua de conductas claramente inmorales
Fuente: https://www.vice.com/en/article/v7gd9b/facebook-helped-fbi-h...
¿No se sabe esto desde 2018?
https://mashable.com/article/facebook-used-onavo-vpn-data-to...
También es importante que Google estaba haciendo algo similar en ese momento. Ambos usaron certificados empresariales para saltarse las protecciones de privacidad de iOS, permitiendo instalar apps por sideloading sin revisión de Apple. En respuesta, Apple restringió más estrictamente cómo se podían usar esos certificados
Curiosamente, en hilos sobre la DMA también he visto respuestas diciendo que la preocupación de que las empresas puedan abusar del sideloading para esquivar las protecciones de privacidad de Apple es puro alarmismo. Lo dicen como si fuera una línea que los desarrolladores jamás cruzarían
Sorprende que la gente de HN no conozca esta historia relativamente reciente y piense ingenuamente que estas protecciones no son una respuesta a una carrera armamentista continua en torno a los derechos de privacidad del consumidor, sino algo que apareció de la nada solo para fastidiar a los desarrolladores
(1) https://www.extremetech.com/internet/284770-apple-kills-face...
Enlace directo al PDF:
https://s3.documentcloud.org/documents/24520332/merged-fb.pd...
Respuesta de Meta:
https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
Meta niega haber violado la Wiretap Act, pero no presenta pruebas de consentimiento. Lo intenta, pero de forma casi ridícula. Meta también afirma que los documentos no son relevantes.
Meta sostiene que interceptar las comunicaciones con empresas que venden servicios de publicidad en línea, como Snap, a través de la app VPN no fue anticompetitivo, sino simplemente “investigación de mercado”.
No sé por qué Meta le tiene tanto miedo a entregar documentos relacionados con esa “investigación de mercado”.
Meta no niega el hecho mismo de haber interceptado las comunicaciones. Viendo la atención que esto está recibiendo en HN, MalwareBytes y otros sitios, parece claro que los usuarios de la app VPN no podían haber esperado este tipo de interceptación por parte de Meta. Cuesta imaginar cómo habrían podido consentir una interceptación que no podían prever.
Más detalles:
https://ia802908.us.archive.org/29/items/gov.uscourts.cand.3...
Parece que Facebook estaba usando una versión realmente muy antigua de squid.
“… the Wiretap Act provides that an interception is not unlawful if a party to the
communication “has given prior consent to such interception.” 18 U.S.C. § 2511(2)(d). Advertisers
conspicuously fail to mention—and apparently do not contest—that Meta obtained participants’
prior consent to participate in the Facebook Research App, and with good reason: Participants
affirmatively consented to “Facebook … collecting data about [their] Internet browsing activity
and app usage” to enable Facebook to “understand how [they] browse the Internet, how [they] use
the features in the apps [they’ve] installed, and how people interact with the content [they] send
and receive.”
Entonces, ¿sí hubo consentimiento de los usuarios?
¿El plan era simplemente soltar esto al mundo así nomás?
Los documentos dicen que iba a ofrecerse a participantes experimentales como parte de encuestas de yougov y similares. Si es así, eso significaría que se les informó y se les pagó a los participantes.
Si fue lo primero, entonces claramente es una interceptación no autorizada. Si fue lo segundo, mientras haya consentimiento informado suficiente, eso sería mucho mejor que la tecnología publicitaria actual.
En muchos dispositivos Android no se puede eliminar Facebook; entonces, ¿eso significa que Zuckerberg estuvo viendo todo el tráfico de todos los usuarios durante años, sin importar TLS?
En el caso del tráfico TLS, también había que tener Onavo instalado.
Pero la app escaneaba la lista de contactos cada pocos minutos y enviaba las diferencias al servidor. Eso incluso si nunca abrías la app. En versiones antiguas de Android, también enviaba la lista de apps abiertas recientemente.
Aunque, si instalas WhatsApp, de todos modos tienes que darle permiso a la lista de contactos. Si no, la app se rompe a propósito y funciona de manera molesta.
https://en.wikipedia.org/wiki/Onavo es un poco más fácil de leer que el documento judicial enlazado.
En ese caso, el tráfico analítico de YouTube y Snapchat habría sido objeto de un ataque de intermediario.