Дослідження виявило передачу даних трекерам на сайтах 9 із 14 банків
Огляд 14 сайтів фінансових установ виявив передавання даних трекерам без належної згоди на дев’яти з них.
Огляд 14 сайтів фінансових установ у Європі та США виявив, що дев’ять із них передавали дані через трекери за умов, коли банери згоди повідомляли про заборону такого обміну. Як повідомляє TechRadar, перевірка охопила сценарії відкриття рахунку, оформлення іпотеки та подання заявок на кредити.
Автор матеріалу Гарет Боукер, керівник досліджень безпеки компанії Jscrambler, стверджує, що в цих процесах сторонні скрипти надсилали третім сторонам контактні дані, відомості про фінансові наміри користувачів і відбитки пристроїв.
Трекери до та після відмови
За результатами огляду, на сайтах компаній з управління капіталом, інвестиційних банків і платіжних провайдерів теги активувалися ще до відповіді користувача на банер файлів cookie. В іншому випадку відстеження продовжувалося після активної відмови від cookie: Google Ads і DoubleClick отримували хешовану електронну адресу користувача в URL запиту разом із сигналом про відсутність згоди.
Також дослідник описав передавання фінансових параметрів незалежно від статусу згоди. Під час однієї заявки на споживчий кредит до Google Analytics потрапили сума позики 2 500 євро, строк 12 місяців і вибір страхування. На сайті португальського банку ім’я, вік і податковий номер клієнта, закодовані у Base64, надсилалися Evergage в URL запиту під час відкриття рахунку.
Відповідальність банків і платформ
Боукер зазначив, що Meta і TikTok у відповідях на попередні дослідження вказували на відповідальність операторів сайтів за параметри даних, які вони надсилають. Meta послалася на політики конфіденційності та механізми контролю, а TikTok заявила, що рекламодавці самі визначають події та параметри для передавання.
Водночас автор звернув увагу на функцію Meta Automatic Advanced Matching, яка за замовчуванням збирає та хешує дані з контактних форм у Meta Pixel. На його думку, банки мають перевіряти фактичну поведінку скриптів на сторінках із чутливими даними, вимикати автоматичний збір контактних відомостей без документованої законної підстави та забезпечувати, щоб відмова від згоди припиняла передавання даних.
Окремо на одному нідерландському банківському сайті виявили власний скрипт, який поєднував відбиток браузера із запитами до 127.0.0.1 через порти 7070 і 5938, пов’язані з AnyDesk та TeamViewer. Це могло використовуватися для перевірки наявності на пристрої програм віддаленого доступу.