Мегафон подмешивает рекламу на сайты

Приветствую всех!

Что такое Пикабу знаю несколько дней. Поэтому прошу прощения если оформлю пост не по местным традициям.

И так:

Я веб-разработчик и создаю сайты себе и людям. Сегодня, во время публикации очередного проекта, я заметил одну штуку: Мегафон вставляет рекламные и отслеживающие скрипты на сайтах, которые вы посещаете! Конечно, это не новость и, я уверен, здесь это неоднократно обсуждалось. Но мне удалось чуть подробнее узнать как именно он это делает:

Мегафон подмешивает рекламу на сайты Мегафон, Реклама, Длиннопост

И так, что тут происходит:

Я зашел на свой сайт, который я уже опубликовал в интернете (проект не анонсирован официально, поэтому некоторые его данные пришлось скрыть).

И что я вижу: мой блокировщик рекламы в браузере выявил мегафоновские скрипты и заблокировал их. Скрипты мегафона банально добавляются в код страницы и выполняются. Эти скрипты смотрят что за сайт, какая тематика...; так же они смотрят на вас (какой у вас браузер и т.д.).

Таким образом, Мегафон собирает информацию в частности о:

- Браузере, Операционная системе;
- Модели смартфона, если вы зашли на сайт с него;
- Понятное дело, что как об абоненте, Мегафон знает о вас всё (паспортные данные и т.д.). На основе данных о посещенных вами сайтах можно составлять предложения по тарифам, услугам, опциям. Так же можно продавать эту информацию другим компаниям, чтобы они давали вам наиболее подходящие для вас рекламу и услуги;

Собственно, помимо сбора данных на вас, Мегафон еще пытается впихнуть в Ваш сайт рекламные блоки и иметь с вашего сайта прибыль (вместо вас).

Блокировщик рекламы показал мне, с каких адресов грузятся скрипты мегафона и по информации о домене из Whois я выяснил, что домен (адрес mobilebanner.ru) пренадлежит Мегафону.

В общем, встраиваемая реклама Мегафона в посещаемые сайты является достаточно распространенной проблемой среди его абонентов. Многие люди на это жалуются и еще немногие пытаются с этим что-то делать. Однако, как стало ясно, Мегафон имеет с чужих сайтов деньги и никто ничего с этим сделать не смог.

Спасибо за внимание!
Если всё с пикабу пойдет, буду дальше новые интересности постить.

44
Автор поста оценил этот комментарий

В смысле, разве в LE есть ограничение на возраст домена?

раскрыть ветку (1)
54
Автор поста оценил этот комментарий
ограничений на возраст, разумеется, нет. Просто DNS-записи обновляются не сразу, надо ждать
показать ответы
254
Автор поста оценил этот комментарий

Настраивайте https.

раскрыть ветку (1)
90
Автор поста оценил этот комментарий
в процессе. Домен новый, Let`s encrypt пока не видит. Благодарю за совет
показать ответы
27
Автор поста оценил этот комментарий

Вообще интересно посмотреть на данный вопрос не с технической, а с юридической точки зрения (я не юрист). Есть закон о связи, есть закон о рекламе, есть гражданский кодекс, есть закон о персональных данных и есть договор с оператором связи.

Нарушение законов явно имеет место быть. Каких именно, кем, чьи интересы нарушены (абонента, государства?), какое за это наказание и как доказать факт нарушения закона?

В штатах за такое корпарациям вчиняют многомиллионные иски. Понятно, что абоненту ничего не светит. А вот юридическая компания которая действует в интересах своих клиентов иностранцев и иностранных компаний, сможет их хорошо нагреть.

раскрыть ветку (1)
40
Автор поста оценил этот комментарий
Российские законы не оптимизированы в плане IT, т.к. IT в России просто невозможно выучить. Нет полезных качественных курсов, в школах по этому преподают старую программу... Те, кто знают IT не пойдут работать преподавателями, т.к. средняя зарплата преподавателя: 15 000 руб., а средняя зарплата разработчика: 120 000 руб. Именно поэтому в России не возможно выучиться IT в образовательных учреждениях. Люди, выпускающие законы, разумеется, малограмотны в этой теме и зачастую сочиняют законы только на основе своих догадок или своих детей-школьников-программистов. В этой стране есть возможность поставить законы так, чтобы интернет не наносил ущерба никому и в нем не распространялась противозаконная информация. Для этого даже сдедить ни за кем не нужно, всю работу можно доверить автоматике. Отвечу на ваши вопросы:

Вторжение Мегафона в мой сайт является противозаконным. Доказать это можно очень легко (можно просто записать на видео создание нового, чистого сайта и показать, как мегафон сам заполняет его рекламой или отслеживающими штуками). Только вот термины, произнесенные в этом видео, не поймет ни один представитель органов и ему легче будет опрадать Мегафон.
показать ответы
11
Автор поста оценил этот комментарий

а потом мегафон это все продает!

https://target.megafon.ru/

даже не скрывая. любому!

раскрыть ветку (1)
6
Автор поста оценил этот комментарий
совершенно верно! Так это работает. А еще за вами следят по тому же принципу другие крупные Российские компании. Я их не буду называть. Конечно, с ними я не сотрудничал, но у меня в руках побывала база данных из ~75 000 физлиц с их именами, почтовыми адресами, номерами телефонов и т.д. Эта база была выкуплена у 3-4 российских компаний, так что всё законно и к ним нельзя будет организовать претензии
показать ответы
18
Автор поста оценил этот комментарий

а что, в Сети еще можно найти что-то в http? вроде повальный https везде.

раскрыть ветку (1)
11
Автор поста оценил этот комментарий
Верно, HTTPS скоро будет. Скриншот я сделал еще во время деплоя, не успел еще зашифровать трафик
показать ответы
5
Автор поста оценил этот комментарий

Подождите, а передача персонифицированных данных третьему лицу уже является законной?

раскрыть ветку (1)
7
Автор поста оценил этот комментарий
Да. Мегафон, Сбербанк, ВТБ, Билайн и другие крупные российские компании имеют в договоре пункт о передаче данных третьим лицам. Так что всё законно
показать ответы
2
Автор поста оценил этот комментарий

Вот простенькая статья по настройке https через LE. М.б. поможет. https://eax.me/lets-encrypt/

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
HTTPS уже настроен. Но, в любом случае, спасибо
Автор поста оценил этот комментарий
Так я и не понял, как смарте заблокировать доступ к mobilebanner.ru и как защититься от слежения? Тока ВПН?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Да. Если Вы будете использовать VPN, ваш провайдер не сможет отслеживать сайты, на которые вы заходите и модифицировать трафик. Но это может делать сам VPN. Если Вы хотите сохранить свою приватность, можно организовать свой VPN за 5-10 минут. Он будет только Ваш, но стоить он будет от 200 руб. в месяц
1
DELETED
Автор поста оценил этот комментарий

ну тоесть если у тебя мегафон то он подставляет в сайты свои блоки?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
совершенно верно. Он может это делать со всеми сайтами, куда ты заходишь, если там нет шифрования трафика. Ну и понятно, что крупшейшие российские сайты дружат между собой и это позволит крупным операторам связи всё равно следить за трафиком (даже при наличии HTTPS). А в некоторых случаях, провайдер может сам стать прокси сервером и вмешиваться даже в шифрованный трафик. Если интересно, могу рассказать один способ
показать ответы
4
Автор поста оценил этот комментарий

Чисто теоретически, можно попробовать подать заявление по признакам ст.274 УК. Но перспектива, сразу скажу, околонулевая.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
верно, это можно трактовать как MITM-атаки с целью наживы
показать ответы
Автор поста оценил этот комментарий

Итак — ИТАК, в начале предложения в знач. союза. Следовательно, таким образом.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Я не идеально знаю русский язык. Я лучше понимаю по-английски
Автор поста оценил этот комментарий

И так:


Я веб-разработчик, не слышавший про HTTPS и создаю сайты себе и людям. Сегодня, во время публикации очередного проекта, я заметил одну штуку: Мегафон помогает мне изучить и перейти на HTTPS, спасибо ему

раскрыть ветку (1)
Автор поста оценил этот комментарий
В моем случае, HTTPS уже подключен. Я же написал, что всё происходило во время деплоя и я просто не успел повесить HTTPS
Автор поста оценил этот комментарий

Простите, а как? Ну т.е. есть же 8.8.8.8 и остальные публичные сервера DNS. Это если не говорить о прокси, впн и т.д.

раскрыть ветку (1)
Автор поста оценил этот комментарий
а можно глянуть настройки интернета любого абонента DomRu. Там будут их (провайдера) DNS прописаны. Их то и можно заменить на 8.8.8.8 или 1.1.1.1
показать ответы
Автор поста оценил этот комментарий

УК РФ Статья 272. Неправомерный доступ к компьютерной информации


Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации

Эти действия совершаются?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Да. Но сомневаюсь, что информация на моём сайте чем-то охраняется
показать ответы
Автор поста оценил этот комментарий

Я далек от веба, простите, но мне стало интересно: почему поток данных от сервера нельзя по хэшу посчитать, и сравнить с тем, что приходит клиенту?

раскрыть ветку (1)
Автор поста оценил этот комментарий
с файлом проще. Если я захочу кому-то это объяснить, то легче это будет объяснить на примере файла
показать ответы
Автор поста оценил этот комментарий

Прочитал, мало что понял.


Мегафон каким-то образом модифицирует информацию?

раскрыть ветку (1)
Автор поста оценил этот комментарий
мегафон вмешивается в работу сайтов, на которые вы заходите, чтобы показывать вам рекламу на этих же сайтах и заработать.
показать ответы
4
Автор поста оценил этот комментарий

Я в аналогичном случае на домру заяву писал как раз раз по 274, менты посмеялись и закрыли дело

раскрыть ветку (1)
Автор поста оценил этот комментарий
domru, кстати, занимается подменой DNS
показать ответы
1
Автор поста оценил этот комментарий
У чиновников IT-безграмотность, а у вас юридическая. Простите.
Никакого вторжения на ваш сайт не было. Вторжение - это когда кто-то зайдет на ваш сервер и отредактирует на нем файлы.
Здесь же Мегафон предоставляет абонентам доступ к вашему сайту согласно договору предоставления услуг доступа. И составить договор Мегафон может как угодно. В том числе добавив в него пункт "я соглашаюсь на добавление рекламной и прочей информации в контент сайтов к которым предоставляется доступ". И если вы внимательно изучите договор, я почти уверен, что вы эти или подобные пункты там обнаружите.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
да, Вы правы на счет юридической темы. Я немного не так трактовал свою мысль
1
Автор поста оценил этот комментарий
Чек суммы на динамических страницах? Вы точно разработчик? Или у вас сайты на чистом html + js?
раскрыть ветку (1)
Автор поста оценил этот комментарий
да просто для этого можно создать простой HTML-файл, сверстать маленький статичный сайтик и проверять его сумму. Не обязательно проверять на настоящем сайте
Автор поста оценил этот комментарий
Насколько я слышал, есть определенного рода идентификаторы, которые помогают выводить необходимую рекламу и прочие "радости". Но это не значит что в базах лежат ваши личные данные, чаще всего это бесполезная инфа, т.к. на маркетинг не влияет скажем ваше ФИО, или email адрес..
раскрыть ветку (1)
Автор поста оценил этот комментарий
информация всё таки где-то лежит, для того, чтобы показывать рекламу на всех ваших устройствах, а не на одном. В плюс к этому, в условиях обслуживания некоторых компаний чётко прописано, что какие-то данные могут продаваться
Автор поста оценил этот комментарий
Спасибо за пост. Очень интересно, пишите ещё.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Спасибо! Я рад, что вам понравилось. Новые статьи обязательно будут
показать ответы
Автор поста оценил этот комментарий

Да заваливать рекламу на чужие сайты. Но показывают только своим абонентам. Мы последний раз сутки всё шерстили, пока не поняли откуда ноги растут.

раскрыть ветку (1)
Автор поста оценил этот комментарий
понятное дело, что доступов к исходникам сайтов у мегафона нет. Мегафон во время загрузки сайта сам подмешивает туда рекламу и она показывается в браузере. Исходники сайта, при этом, никто не меняет
Автор поста оценил этот комментарий

@imillerik что за блокировщик в телефоне? Есть рекомендации по настройке блока рекламы в телефоне?

раскрыть ветку (1)
Автор поста оценил этот комментарий
у меня в смартфоне нет блокировщика рекламы. В компьютере использую AdGuard. Это больше, чем блокировщик
Автор поста оценил этот комментарий

Товарищ разраб. У меня к тебе несколько вопросов есть, адекватных и по делу. Как с тобой связаться? Не из серии "братан, я хочу крутой сайт запилить." По венчуркам.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Автор поста оценил этот комментарий
Ну и что? Все данные обезличенны
раскрыть ветку (1)
Автор поста оценил этот комментарий
Нет, не все. Если вы авторизованы, допустим, в Google, Yandex, VK и других крупных сайтах, то они могут смотреть список посещенных вами сайтов через партнерские соглашения с этими сайтами. Как правило, это бывает, когда на сайт устанавливается реклама от Яндекса и Гугла. Вместе с вставкой рекламы рекламы, эти штуки так же отслеживают вас (и они знают кто вы, т.к. вы авторизованы в сети VK, Yandex или Google)
показать ответы
1
Автор поста оценил этот комментарий

Так вот откуда автомобильные компании знают мой номер! Борис Хофф например мне звонил, Мерседес тоже. Была уверена что рано или поздно узнаю как они это делают. Спасибо.

раскрыть ветку (1)
Автор поста оценил этот комментарий
крупные сайты даже с HTTPS имеют партнерские соглашения между собой и могут продавать твои данные друг другу
показать ответы
4
DELETED
Автор поста оценил этот комментарий

не понял - это каким образом он впихивает свои скрипты? в код что ли в хтмл файлы которые вы заливаете на хост?

раскрыть ветку (1)
Автор поста оценил этот комментарий
у меня свои сервера, не хостинг (хотя некоторые хостинги тоже занимаются встраиванием рекламы). В первом ответе к твоему комментарию уже объяснили, как это работает Просто знай, что если ты заходишь на сайт без HTTPS, то твой интернет-провайдер может смотреть, сканировать любую информацию на сайте и, даже, поденять ее
2
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
была такая ситуация с МТС. При входе на некоторые музыкальные сайты автоматически подключался "Замени гудок". А вместо гудка именно та песня, что я искал на этих сайтах
7
Автор поста оценил этот комментарий

Я больше скажу: сделав подобное, Мегафно может пойти чуточку дальше, и добавить кликер платных услуг на самом же Мегафне. Уверен, так и происходит. Угадайте с одного раза, кто эти якобы услуги якобы предоставляет.

ДОКАЗАТЬ, что это не оператор вставил вызовы своих же ссылок - невозможно. Факт ВМЕШАТЕЛЬСТВА в сайты неоспорим, а раз так, то в суде вы будете правы ВСЕГДА, а потому ВСЕГДА требуйте возврата средства.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
факт вмешательства доказать можно. Например, можно сравнить чек-суммы файла на самом сервере и того же файла, который уже у клиента (простым языком: когда он качает картинку). Чексумма, это что-то отпечатка файла. Если он хоть чуточку изменится, она будет отличаться. Если сравнить данные на самом сервере и данные, скачанные с этого же сервера через сеть мегафона и они будут отличаться, это есть прямое доказательство вмешательства в код сайта. Если оно того будет стоить, я могу снять видео как это делается, выложить на YouTube и дать сюда ссылку
показать ответы
4
Автор поста оценил этот комментарий
Веб разработчик несколько дней знает Пикабу?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
да. Случайно его нашел и какое-то время читал. Меня приятно удивило то, что я собрал более 30 комментариев и около 75 единиц рейтинга. Пикабу приятно удивляет
показать ответы