我的电话提供商如何将我的 MSISDN 泄露到广告网站?

信息安全 隐私 移动的 数据泄露
2021-08-17 13:22:46

周二发生了一件非常奇怪的事情,我无法确定如何解决。

我回到了我一直在使用内置浏览器的 iPhone 上的 LastPass 应用程序。它非常干净,因为我只将它用于我直接从“保险柜”登录的网站。

第一个谜团:在重新打开浏览器时,一个标题为“PlayOGame”的页面正在加载在前台标签中,为一些游戏做广告。

一个网页将我的手机号码注册为高级订阅

页面加载后(我不相信我点击了这个页面),我收到一条短信说“你已经订阅了 PLAYOGAME...”。

页面和短信截图

EE 无法告诉我它是如何工作的

我打电话给我的供应商——英国的 EE——谁告诉我我通过点击一个链接订阅了这项服务。

我问公司如何得到我的号码(例如 EE 是如何给他们的) - 他自信地回答“这是互联网的工作方式 - 网站可以通过你的数据信号获取你的号码”......(哈哈)...... '不完全是我理解的事情......

广告公司无法告诉我它是如何运作的

我从我“订阅”的公司Payguru得到了同样令人困惑的答案(他们显然没有听说过 PlayOGame,但能够取消订阅我)。她告诉我“互联网上 98% 的链接都是收费的”。对。

我确实设法了解了付款机制称为“直接运营商计费”,并且“只需点击网站即可授权付款”

保费率号码 REGULATOR 无法告诉我它是如何工作的

最后,我向电话付费服务管理局(英国监管机构)投诉,他们耐心记录了我的投诉,但不知道我在说什么。

EE 是否在做“标题丰富”?

我的第一个想法是这就像O2 '意外'将用户的 MSISDN 添加到每个 HTTP 请求

后来我了解到这被称为“标题丰富”(暗示这可能不是偶然的)。除了“一键支付流程”和“msisdn 识别”之外,还有一些看起来很阴暗的论坛在讨论这个问题。

我在requestbin中检查了传出的 HTTP 标头,但看不到任何异常标头。我使用 httpbin.org/cookies 对 cookie 进行了同样的尝试,但也没有什么奇怪的。

我找到了几篇关于此的论文:

在这两篇论文中,他们都能够在自己的网络服务器上检测到这些标头,但我没有……为什么不呢?

是不是 EE选择性地仅向广告商发送标头,以使其更难检测到这种行为?还有其他我没有想到的方法吗?

有没有人知道这是如何工作的?

在移动领域,向正确的人提供正确的广告是很困难的,因为没有统一的身份和可寻址性标准。我们认为我们有能力解决这个问题。第二块是手机的测量;获得良好的归因数据存在很多问题。

C. Hillier,Verizon 精密市场洞察部门副总裁

编辑:更新:PlayOGame 的网站

我在 LastPass 的历史 (duh) 中找到了 PlayOGame 的网站(请小心访问!http ://playogame.center)。

他们是阿塞拜疆的一家名为 AKMobile 的公司:

Organization: AKMobile LLC
Street: Khojali Avenue, Baku, Azerbaijan
City: Baku
State/Province: Baku
Postal Code: AZ1025
Country: AZ

目前尚不清楚他们的幕后黑手,但这在隐私政策中:

记录数据

与许多网站运营商一样,我们会收集您的浏览器在您访问我们网站时发送的信息(“日志数据”)。

此日志数据可能包括您的手机号码 (MSISDN)、浏览器类型、浏览器版本、您访问的我们网站的页面、您访问的时间和日期、在这些页面上花费的时间和其他统计数据等信息。

3个回答

您碰巧遇到了实际上非常普遍的欺诈行为,并且需要一些运营商的技术合作。我知道它发生在意大利(来源:反垄断局),尤其是对三个用户。

Premium-SMS 服务允许外部内容提供商向移动用户提供超值的 SMS 内容,费用由提供商和运营商分摊(作为网络和支付处理成本的费用)。用户从他的号码中扣除,无论是预付费的还是订阅的。

它基本上是通过与运营商提供商的技术安排来工作的,我找不到任何文件。我有 80% 的把握,这是一个巨大的 NDA 障碍,无法看到面向运营商的优质服务提供商的技术 API。

我已经看到许多移动运营商在您连接到他们的网络时提供对自助门户的非登录访问,例如在家中不使用 Wifi。大部分都在我的国家可用。他们确实通过 IP 地址对您进行身份验证,这也意味着任何与您绑定的人都可能会看到剩余的信用或数据阈值。所以这并不少见。

EE 广告其他运营商可能会在您不知道的情况下做的是选择性透明代理,这解释了为什么第二篇论文可能在我们的范围内“过时”。

运营商可能会将跟踪标头添加到仅针对其合作伙伴服务器的 HTTP 请求。但我没有证据。我怀疑他们能否在技术上为每台设备分配一个唯一的 IPv4 地址。

考虑到高级 SMS 服务实际上并非由阿塞拜疆公司提供(该公司讲述了责任链的大部分真相,对出生和生活在阿塞拜疆的诚实人表示最高敬意),而是由一家与运营商签订合作协议的公司提供。考虑一下我在搜索销售高级 SMS 服务时发现的这家公司。

另请考虑,据我所知,运营商只对收到的优质短信收费。这意味着运营商对订阅一无所知(或“他们的数据库中的行”) 。如果您订阅了 5 英镑/周,这意味着您将收到每周 5 英镑的短信,上面写着“您的订阅已续订”。总而言之,您的每周费用与该 SMS 相关联,如果网络不发送(或实际上延迟)该 SMS,您在收到之前无需支付任何费用。

需要注意的是,并非每个人都可以向订阅者发送高级 SMS 并赚钱。运营商只与他们信任的公司签订协议(并开放逻辑渠道),以避免大规模的短信轰炸,运营商根据所有消费者法规对此负责。当这些 SMS 提供商允许其他公司成为其高级 SMS 客户(正确的措辞suppliers

根据我对意大利案件的经验,警方的调查正在缓慢进行,特别是在这个案件中,舆论的结论是:1)优质短信涉及大量资金,因为运营商收取大量费用, 2) 影响在多个人之间分成小部分,因此对单个客户的损害微不足道,并且 3) 很多订户几乎不知道自己是高级 SMS 骗局的受害者,包括我认识的人无偿支付 5 欧元/没有实际发送到那个人的手机。(见注1)

从 EE、O2 或任何其他供应商到阿塞拜疆公司的真正供应链可以随心所欲。Matrioska 风格的链条并不少见。

结论

您肯定是持续骗局的受害者,该骗局利用运营商与其合作伙伴网络之间的信任,允许他们的技术 API 在没有 SMS 确认的情况下建立订阅。不适用于所有运营商。如链接文章中所述,轻松发生在三意大利。

通常,广告系统的设计是在您单击“我同意”按钮时开始订阅,但该点击被常见的点击劫持技术窃取。

您的电话号码不一定泄露给广告提供商,而是泄露给了内容提供商。广告提供商了解您的 ISP。

您可以声称您不同意订阅,要求将您的钱退还给您的提供商。根据您的规定,您的运营商反对您点击“我同意”可能是他们的举证责任。

根据我的记录,受欧盟监管的运营商应允许其客户通过明确选择退出任何未来订阅来阻止各种优质服务。这有利有弊。(例如您不会通过短信购买巴士票)

您可以在您当地的警察局起诉 John Doe,引用所有表明该特定内容提供商欺骗他人的信息也是值得的。请记住,您只被盗了一小笔钱,您当地的检察官必须考虑到这一点。

将我来自意大利反托拉斯的链接文章添加到您在电话服务管理局的投诉中可能会有所帮助,因此他们会被告知在另一个欧盟国家发生了类似的案件。

在消费者协会的帮助下传播信息(我正在考虑相当于美国 ACLU)可能有助于开始调查。

注1:

为什么什么都没送?我跟踪了这​​个人的 3g 调制解调器收到的所有短信,当我发现订阅高级服务的痕迹时,我从未见过任何方法来检索每周可用的“内容”。每条短信“本周给你的新内容”。“内容”是什么?我怎么看?

不幸的是,没有办法用可用的信息来最终回答这个问题。

您的测试用例无效。

您似乎查看了发送到 RequestBin 网站的标头。甚至 O2 也承认他们可以选择性地插入头球。您不能假设 RequestBin 收到的标头与 PlayOGame 收到的标头相同。

要真正验证不涉及 HTTP 标头,您需要在 PlayOGame 的网络接口上捕获流量。除非一切都通过 HTTPS 完成,否则运营商的代理可以修改标头。

技术支持和客户服务不知道。

很久以前,我在一家技术支持中心工作。在大多数情况下,几乎不可能在我的直接支持范围之外获得有关基础设施的技术细节。

呼叫中心主管通常不鼓励这种寻求知识的方式,因为他们更感兴趣的是快速完成客户交互,而不是提供准确的信息。

数据不足。

您的设备和 playogame.center 之间的日志对于完全确定传输的数据是必要的。可以想象,他们运行了一个脚本来从您的设备收集数据,这些数据根本不会显示在标题中。这可能需要利用——据我所知,默认情况下,iOS 和 Android 都不会以任何方式公开 IMSI 或 MSISDN。

附加测试

证明您的设备没有透露您的电话号码的唯一方法是从头到尾监控整个交换。这可能因加密而变得复杂。

您可以使用监控工具重新访问该站点以记录会话。请注意,除非您完全了解自己在做什么,否则不建议这样做。有一个适用于 Android 的 Packet Capture 应用程序,我使用它取得了一些成功——不确定 iOS 的等价物是什么。

您将需要一个外部硬件解决方案(例如Nemo)来绝对确信您看到了系统正在发送的每一个比特,但是对于这样的情况来说这可能是矫枉过正的。

我们无法评估其他沟通渠道。

在这种情况下,您的网络提供商是了解所有相关人员的一方。他们有您的 IP、您的 MAC 地址、您的 IMSI/MSISDN 以及您浏览的站点的身份。

不幸的是,您无法独立判断您的提供商是否/何时共享此信息。法律当局将不得不追究此事。他们有能力强制透明,这在这里可能是必要的。

不是对 EE 传递信息问题的答案,但也许是在未来与他们一起解决这个问题的一种方式。

根据GDPR通用数据保护条例,您拥有“限制处理的权利”。

祝你好运!