КИБЕРБЕЗОПАСНОСТЬ

Taboola подтвердила случаи перенаправления банковских сессий к Temu

Система Taboola перенаправляла пользователей банковских сайтов к Temu без согласия. Это угрожает безопасности и конфиденциальности данных.

✍️ Редакция iTech News | 16.04.2026 | ⏱ 2 мин | Источник: The Hacker News
Taboola перенаправила банковские сессии к Temu без согласия

Taboola, известная платформа по размещению рекламных блоков, оказалась замешана в скандале — её пиксель перенаправлял авторизованных пользователей банковских сайтов к ресурсу Temu без их ведома и согласия. Это вызывает серьёзные опасения о защите этих и соответствии требованиям GDPR.

Технические детали инцидента

В ходе аудита в феврале 2026 года на одной из европейских финансовых платформ был обнаружен процесс перенаправления. Первоначальный запрос направлялся на sync.taboola.com, который отвечал 302-redirect на temu.com. Это включало критически важный заголовок Access-Control-Allow-Credentials: true, позволяющий Temu получать доступ к кукам в сессии пользователя.

Для нормальных систем безопасности, таких как веб-аппликационные файрволы, это стало проблемой — они контролируют только входящий трафик и не отслеживают перенаправления на стороне браузера. Это значит, что пользователи остались без защиты даже в случае, когда один из доверенных доменов мог быть скомпрометирован.

Регуляторные последствия для банков

Отсутствие прямого похищения этих пользователей не умаляет последствия для финансовых организаций. Пользователи никогда не были уведомлены о том, что эти их сессий будут связаны с профилем слежения, который держит PDD Holdings. Это нарушает статью 13 GDPR о прозрачности. Кроме того, перенаправление велось через инфраструктуру, находящуюся в стране, не соответствующей стандартам, что ставит под сомнение легальность обработки этих в соответствии с главой V GDPR.

Менеджеры по безопасности должны пересмотреть свои стратегии и убедиться, что их системы способны отслеживать не только первоначальный запрос, но и все последующие перенаправления, иначе такие инциденты будут повторяться. Важно внедрять строгие механизмы контроля на уровне браузера.

Выводы для организаций

Для российских компаний и финансовых учреждений это станет важным уроком о необходимости жесткого контроля за данными пользователей, особенно в условиях перехода к цифровым технологиям. Важно внедрять решение для отслеживания не только заявленных, но и фактических путей обработки данных. Защита этих клиентов — это не только обязательство, но и важный компонент бизнеса.

Следующий шаг для компаний — пересмотреть и усилить контроль за механизмами обработки этих на всех уровнях безопасности для предотвращения подобных случаев в будущем.

Поделиться: Telegram X LinkedIn