Fra pornosøgninger til Facebook-vaner: Gratis antivirusprogram afsløret i at sælge kunders browserdata

29. januar 2020 kl. 10:4210
Fra pornosøgninger til Facebook-vaner: Gratis antivirusprogram afsløret i at sælge kunders browserdata
Illustration: Jumpshot.
Avast fastholder, at data er blevet gjort anonyme, men det er svært med browserdata, skriver amerikansk medie.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Avast er blevet afsløret i at sælge sine mange millioner kunders data i et format, der med simpel sammenkøring kan afsløre præcis, hvad selskabets kunder gør hvornår, når de browser med Avast installeret.

Det skriver PC Mag.

For eksempel viser den, hvilke sider der besøges, hvad der lægges i kurven på Amazon, eller hvad den dårligt anonymiserede bruger leder efter på pornosider.

Det er ikke mere end et par måneder siden, en sikkerhedskonsulent påpegede, at Avasts browser-add-on indsamlede lovligt mange data.

Artiklen fortsætter efter annoncen

Dengang manede Avast til ro.

»De indsamlede data er komplet anonymiserede og kan ikke bruges til at identificere brugeren personligt,« lød det dengang fra Avast til PC Mag.

Kan nemt sammenkøres

Men indsigt i en aftale mellem Avast og en data-broker viser, at der er tale om så fintkornede data, at man med simple sammenkøringer nemt kan identificere brugeren.

Det skyldes især, at alle datalinjer knyttes til et 'Device ID'.

Artiklen fortsætter efter annoncen

For eksempel kan man se, hvad brugeren har set på Amazon, hvad der er blevet lagt i kurven, og præcis hvornår det er sket – på millisekund-niveau.

Hvis Amazon køber de data, er det en smal sag at sammenkøre de 'anonymiserede' data med Amazons egne data og identificere kunden.

Hvis kunden har lavet andre ting med Avast installeret, kan Amazon ligeledes kæde dem sammen med brugeren.

Bruddet på anonymiteten rækker dermed meget videre end blot til Amazons egne sites og produkter.

PC Mag har faktisk set nogle dataudtræk, hvor Avastbrugere leder efter porno. Med mindreårige.

Derudover er der data om, hvad folk ser på Youtube, Facebook og Instagram – intet slipper igennem.

Umuligt at anonymisere

Hele sagen udstiller ifølge Wladimir Palant, der som sikkerhedskonsulent pegede på problemet i første omgang, hvor svært det er helt at anonymisere denne form for præcise data.

»Jeg kan ikke forestille mig nogen som helst algoritme, der kan fjerne nok data til at anonymisere uden at ødelægge datasættets værdi. Der er simpelthen for mange websites derude, der alle sammen indsamler forskellige ting,« siger Wladimir Palant.

Artiklen fortsætter efter annoncen

Derfor vil man altid kunne sammenkøre og dermed identificere forbrugerne.

Det bliver dog betydeligt sværere, hvis man ikke giver et Device ID til de enkelte datalinjer – men det sænker værdien af datasættene markant.

Avast har tidligere været i modvind, fordi et andet af selskabets programmer, CCleaner, også indsamlede mange brugerdata, uden at det kunne slås fra.

Det har selskabet siden lovet at ændre.

10 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
10
30. januar 2020 kl. 12:38

Hvor mange FOSS antivirus produkter er der på markedet?

https://lmgtfy.com/?q=FOSS+antivirus

Eller for at være en anelse mindre flabet: Overraskende mange, faktisk. Så kan vi diskutere om deres virus definitioner altid er lige så up-to-date som betalte løsningers, og dér bliver jeg svar skyldig. Men i værste fald betaler jeg hellere med penge end med tracking-data.

7
29. januar 2020 kl. 15:56

Og det er så derfor jeg holder mig til FOSS alternativer i videst muligt omfang. Så har man i hvert fald selv muligheden for at se, om man bliver solgt.

6
29. januar 2020 kl. 15:22

Gad vide om det er lovligt ifht. GDPR, eller om de har fået nogle dyre advokater til at skrive sig ud af det i nogle betingelser. Om ikke andet synes jeg at det burde være ulovligt.

5
29. januar 2020 kl. 12:42

Ved ikke om jeg misforstå dig Elias Holm. Men der står Avast, ikke Avira.

Avira oplyser de ikke sælger dine data til tredjeparter (https://www.avira.com/en/general-privacy). Men de anvender dog i nogle services, analyseprogrammer fra de store techfirmaer (Adobe, Amazon, Google, Facebook)til at se brugen af deres produkter. Man kan blokere disse til en hvis grad, og informationerne burde være sikre, men ja..

4
29. januar 2020 kl. 12:37

Du bliver stadig solgt. Se bare på googles univers

3
29. januar 2020 kl. 12:18

Nu er der en del brugere der faktisk har betalt for produktet. Jeg bruger antivir fra Avira men ikke deres browser plugin.

Jeg føler mig godt og grundig taget i røven.

2
29. januar 2020 kl. 12:16

"if you're not paying for something, you're not the customer; you're the product being sold"

1
29. januar 2020 kl. 11:45

Er det lovligt at videreformidle/sælge den slags oplysninger, uden brugerens eksplicitte samtykke? Især med tanke på, at oplysningerne jo ikke kan anses for at være anonymiseret.