Плохая аура
Недавно меня позвали на подкаст Lock and Code про кибербезопасность и приватность данных.
Рассказывал про трекинг через мобильные приложения и про результаты моего исследования из статьи.
Нового по сравнению со статьей там довольно мало, но можете послушать, как я экаю по английски.
Пока готовился к подкасту обнаружил вещь, от которой меня передернуло, хотя казалось бы - куда еще.
Есть такая израильская компания Iron Source - разработчик SSP, c 2022 - часть Unity Ads, про который я писал в статье.
У них есть продукт под названием Aura, предназначенный для производителей мобильников и телекомов.
Aura позволяет предустанавливать приложения на “голый” телефон, собирать данные об активности пользователя на уровне операционной системы, а также показывать ему рекламу на том же уровне (вышел на экран домой - и тут бац - скачай приложение бургер кинг).
Работает это чудо так:
- Оператор (условный T-mobile) заключает договор с IronSource и покупает Aura.
- Aura предустанавливается как служебное приложение (его не видно в списке приложений) на все “carrier-locked” телефоны.
- Когда пользователь покупает carrier-locked телефон в салоне оператора на пару сотен баксов дешевле (или даже на сайте самсунга в сша) и начинает настраивать телефон, его сразу же встречает экран с предложением поставить (или удалить уже поставленные) приложения партнеров - условного Uber, Revolut и т д.
- Чтобы снести такое приложение на андроиде, прийдется пройти 10-20 шагов: включить режим разработчика, поставить ADB на комп и немного повыполнять команд в терминале. Топовый UX для вас и ваших близких.
- У Aura (и аналогов) есть особый набор custom permissions, которые разрешены по умолчанию (= пользователь не нажимает “разрешить”). Среди них:
1 Camera: android.permission.CAMERA
2 Microphone: android.permission.RECORD_AUDIO
3 Contacts:android.permission.READ_CONTACTS(for reading contacts)
4 Location: android.permission.ACCESS_FINE_LOCATION (for precise location) & android.permission.ACCESS_COARSE_LOCATION (for approximate location)
5 Storage:android.permission.READ_EXTERNAL_STORAGE (for reading external storage)
Про айфоновскую ауру я почти не нашел инфы. Может прячется, а может Apple чуть больше заботится о пользователях и продает их данные самостоятельно.
Все эти данные Ironsource может использовать для “показа таргетированной рекламы”, ака продавать их всем подряд в “анонимизированном” виде.
Проблема эта, как оказалось, не новая - нашел вот такую научную статью 2019 года с перечислением кучи разных предустановленных приложений, которые были замечены в сливе пользовательских данных и злоупотребления пермиссиями. Ironsource Aura, конечно же, среди них.
Лайфхак: если по лендингу вам не очень понятно, что именно делает продукт (как в случае с Aura) попробуйте поискать .pdf файлы с названием продукта + словами: developer guide, documentation, investor presentation, getting started и т д.
Так я и нашел презентацию 2021 года, в которой наглядно показывают, как выглядит UX пользователя такого отравленного телефона и сколько дополнительной прибыли это приносит разным компаниям.
Или 200-страничный годовой отчет SECу, в котором очень много всего про Ауру: и жалуются, что некоторые законы / политики конфиденциальности производителей мешают им зарабатывать, и рассказывают, как много у телеком-клиента способов заработать с их помощью - в общем, почти святая компания.
Вот, к примеру, цитата оттуда:
Мини-вывод: по возможности не покупайте телефоны с carrier-локом и проверяйте, что стоит на них после настройки.
Недавно меня позвали на подкаст Lock and Code про кибербезопасность и приватность данных.
Рассказывал про трекинг через мобильные приложения и про результаты моего исследования из статьи.
Нового по сравнению со статьей там довольно мало, но можете послушать, как я экаю по английски.
Пока готовился к подкасту обнаружил вещь, от которой меня передернуло, хотя казалось бы - куда еще.
Есть такая израильская компания Iron Source - разработчик SSP, c 2022 - часть Unity Ads, про который я писал в статье.
У них есть продукт под названием Aura, предназначенный для производителей мобильников и телекомов.
Aura позволяет предустанавливать приложения на “голый” телефон, собирать данные об активности пользователя на уровне операционной системы, а также показывать ему рекламу на том же уровне (вышел на экран домой - и тут бац - скачай приложение бургер кинг).
Работает это чудо так:
- Оператор (условный T-mobile) заключает договор с IronSource и покупает Aura.
- Aura предустанавливается как служебное приложение (его не видно в списке приложений) на все “carrier-locked” телефоны.
- Когда пользователь покупает carrier-locked телефон в салоне оператора на пару сотен баксов дешевле (или даже на сайте самсунга в сша) и начинает настраивать телефон, его сразу же встречает экран с предложением поставить (или удалить уже поставленные) приложения партнеров - условного Uber, Revolut и т д.
- Чтобы снести такое приложение на андроиде, прийдется пройти 10-20 шагов: включить режим разработчика, поставить ADB на комп и немного повыполнять команд в терминале. Топовый UX для вас и ваших близких.
- У Aura (и аналогов) есть особый набор custom permissions, которые разрешены по умолчанию (= пользователь не нажимает “разрешить”). Среди них:
1 Camera: android.permission.CAMERA
2 Microphone: android.permission.RECORD_AUDIO
3 Contacts:android.permission.READ_CONTACTS(for reading contacts)
4 Location: android.permission.ACCESS_FINE_LOCATION (for precise location) & android.permission.ACCESS_COARSE_LOCATION (for approximate location)
5 Storage:android.permission.READ_EXTERNAL_STORAGE (for reading external storage)
Про айфоновскую ауру я почти не нашел инфы. Может прячется, а может Apple чуть больше заботится о пользователях и продает их данные самостоятельно.
Все эти данные Ironsource может использовать для “показа таргетированной рекламы”, ака продавать их всем подряд в “анонимизированном” виде.
Проблема эта, как оказалось, не новая - нашел вот такую научную статью 2019 года с перечислением кучи разных предустановленных приложений, которые были замечены в сливе пользовательских данных и злоупотребления пермиссиями. Ironsource Aura, конечно же, среди них.
Лайфхак: если по лендингу вам не очень понятно, что именно делает продукт (как в случае с Aura) попробуйте поискать .pdf файлы с названием продукта + словами: developer guide, documentation, investor presentation, getting started и т д.
Так я и нашел презентацию 2021 года, в которой наглядно показывают, как выглядит UX пользователя такого отравленного телефона и сколько дополнительной прибыли это приносит разным компаниям.
Или 200-страничный годовой отчет SECу, в котором очень много всего про Ауру: и жалуются, что некоторые законы / политики конфиденциальности производителей мешают им зарабатывать, и рассказывают, как много у телеком-клиента способов заработать с их помощью - в общем, почти святая компания.
Вот, к примеру, цитата оттуда:
Our scaled base of over 5,500 customers globally provides us with an extensive contextual dataset …
we are able to see data from multiple sources, from ondevice data through Aura, to app-based data through Sonic, and first-party data through Supersonic’s published apps…
We use this data, together with our proprietary, advanced machine learning technology to enable our customers to effectively acquire users who generate greater revenue and return on marketing spend.
Мини-вывод: по возможности не покупайте телефоны с carrier-локом и проверяйте, что стоит на них после настройки.