Кларк Баррон, основатель Blackout, нашёл в коде маркетингового ПО то, что разработчики прятали от аудиторов. Скрипт проверял, наблюдает ли кто-то за его работой, и в присутствии проверки отключал слежение. По словам Баррона, так работает почти вся индустрия данных: из 700 с лишним проанализированных вендоров чистых он не нашёл.
Blackout занимается разведкой угроз для отделов продаж: компания анализирует код браузеров, JavaScript, сетевой трафик и поведение приложений. Баррон сравнивает то, что вендоры рассказывают о своих продуктах, с тем, что софт делает после установки.
Что скрывается в коде маркетингового ПО
В одном из продуктов Баррон нашёл «устройство обмана». Код обращался к двум разным серверам в зависимости от того, замечал ли он проверку. Если скрипт видел признаки автоматического анализа или комплаенс-аудита, он отключал функции отслеживания. Если на сайт заходил обычный посетитель, код работал в полную силу. Речь о деанонимизации посетителей сайта.
«Я проанализировал больше 700 вендоров, и их число растёт с каждым днём. Чистых нет ни у кого. Ближе всего к чистоте несколько аналитических платформ. А вот в маркетинговом софте - у ABM-вендоров и провайдеров данных об интентах - деанонимизация встречается постоянно.»
- Кларк Баррон, основатель Blackout
Почему вендоры получают доступ к вашим данным
Маркетинговые отделы подключают софт к CRM, платформам автоматизации маркетинга, системам поддержки, аналитике и AI-инструментам. Интеграции открывают вендорам доступ к записям о клиентах, воронкам продаж, тикетам, письмам и внутренней переписке. Баррон утверждает: для работы большинства сервисов эти данные не нужны.
«Зачем провайдеру данных об интентах доступ к вашим данным, чтобы продать вам продукт? Они забирают все данные из вашей CRM, всю внутреннюю переписку, каждый байт, который могут получить о компании, прогоняют через свои агрегационные машины и продают обратно вашим конкурентам.»
- Кларк Баррон, основатель Blackout
Маркетологи не считают интеграции решением по безопасности. Они относятся к вендорам как к партнёрам, а не как к потенциальным источникам риска, говорит Крис Пенн, сооснователь и главный дата-сайентист Trust Insights. Редкий маркетолог задаёт вопрос, что сервис делает с его данными. А когда задаёт, проверить ответ самостоятельно чаще всего не может: для этого нужны технические знания.
Цифра
Баррон проанализировал код более 700 вендоров маркетингового ПО. По его оценке, деанонимизацию посетителей практикуют в том числе поставщики данных об интентах, которые продают эти сведения обратно рынку.
Как ИИ расширяет доступ к данным
ИИ добавляет риска: подключённые системы обмениваются данными и инструкциями с меньшим контролем человека. Протокол MCP (Model Context Protocol) позволяет AI-системам подключаться к внешним приложениям, источникам данных и инструментам.
«Когда вы устанавливаете MCP, вы подключаетесь к чужому компьютеру. Если вы не знаете, какие инструкции получает MCP, речь может идти о выгрузке данных.»
- Крис Пенн, сооснователь Trust Insights
В июле на этом погорел HubSpot. Компания изменила условия сервиса: данные об обогащении одной компании стали использовать для пополнения записей другой, и подключила это всем клиентам автоматически. В своём MCP HubSpot спрашивал модель, над чем ещё она работает, и получал ответ с данными. Согласие маркетолога на это было формальным, из пункта в условиях. После волны недовольства HubSpot откатил изменение за несколько дней.
Что это значит для бизнеса
Исследование поднимает вопрос, который выходит за рамки безопасности: что происходит с данными клиентов после того, как они покидают ваши системы. Баррон говорит, что вендоры используют эти сведения для коммерческих продуктов, и компания может сама не знать, что финансирует привлечение клиентов для конкурентов.
«Их атрибуционные дашборды начинают врать, стоимость привлечения клиента растёт, и они не понимают почему. Они субсидируют чужую стоимость привлечения.»
- Кларк Баррон, основатель Blackout
Вывод для бизнеса: перед подключением любого маркетингового инструмента, особенно с MCP, проверяйте, какие данные он получает и что с ними делает. Следите за обновлениями условий сервиса: HubSpot поменял правила одним абзацем в оферте. Во Владивостоке и на Дальнем Востоке компании сейчас активно подключают AI-инструменты к CRM, и заложить правила безопасности на старте проще, чем разбираться с утечкой данных потом.