Taboola, известная платформа по размещению рекламных блоков, оказалась замешана в скандале — её пиксель перенаправлял авторизованных пользователей банковских сайтов к ресурсу Temu без их ведома и согласия. Это вызывает серьёзные опасения о защите этих и соответствии требованиям GDPR.
Технические детали инцидента
В ходе аудита в феврале 2026 года на одной из европейских финансовых платформ был обнаружен процесс перенаправления. Первоначальный запрос направлялся на sync.taboola.com, который отвечал 302-redirect на temu.com. Это включало критически важный заголовок Access-Control-Allow-Credentials: true, позволяющий Temu получать доступ к кукам в сессии пользователя.
Для нормальных систем безопасности, таких как веб-аппликационные файрволы, это стало проблемой — они контролируют только входящий трафик и не отслеживают перенаправления на стороне браузера. Это значит, что пользователи остались без защиты даже в случае, когда один из доверенных доменов мог быть скомпрометирован.
Регуляторные последствия для банков
Отсутствие прямого похищения этих пользователей не умаляет последствия для финансовых организаций. Пользователи никогда не были уведомлены о том, что эти их сессий будут связаны с профилем слежения, который держит PDD Holdings. Это нарушает статью 13 GDPR о прозрачности. Кроме того, перенаправление велось через инфраструктуру, находящуюся в стране, не соответствующей стандартам, что ставит под сомнение легальность обработки этих в соответствии с главой V GDPR.
Менеджеры по безопасности должны пересмотреть свои стратегии и убедиться, что их системы способны отслеживать не только первоначальный запрос, но и все последующие перенаправления, иначе такие инциденты будут повторяться. Важно внедрять строгие механизмы контроля на уровне браузера.
Выводы для организаций
Для российских компаний и финансовых учреждений это станет важным уроком о необходимости жесткого контроля за данными пользователей, особенно в условиях перехода к цифровым технологиям. Важно внедрять решение для отслеживания не только заявленных, но и фактических путей обработки данных. Защита этих клиентов — это не только обязательство, но и важный компонент бизнеса.
Следующий шаг для компаний — пересмотреть и усилить контроль за механизмами обработки этих на всех уровнях безопасности для предотвращения подобных случаев в будущем.