獲取40%折扣優惠
🔥 本站AI選股策略科技巨擘, 至5月已上漲 +7.1%。把握股市正熱,加入行動。領取40%折扣優惠

涉及10億用戶!知名礦業大佬神魚:騰訊、百度、小米等8家輸入法軟件存在嚴重漏洞

發布 2024-4-30 下午01:09
涉及10億用戶!知名礦業大佬神魚:騰訊、百度、小米等8家輸入法軟件存在嚴重漏洞
BIDU
-
SAMEq
-
016360
-
005930
-
028050
-
0700
-
TCEHY
-
SSNLF
-
NNND
-

FX168財經報社(亞太) 知名加密礦池F2Pool聯合創始人神魚週一(4月29日)在推特發出警告稱,多達10億用戶的雲輸入法可能已經泄露輸入內容。他表示,中國8家輸入法軟件存嚴重漏洞,須謹慎加密貨幣錢包私鑰外泄。

神魚提到,逾10億用戶的雲端拼音輸入法軟件可能已泄露輸入內容,如果用戶通過下文分析中的輸入法,輸入過錢包記助詞或其他敏感信息,他呼籲採取相應措施以降低遭黑客入侵風險。

(來源:Twitter)

根據神魚的推文引述,數字監督組織公民實驗室(The Citizen Lab)分析了9家提供軟件的公司,包括百度、榮耀、華爲、訊飛、OPPO、三星、騰訊、VIVO和小米,其中8家的輸入法軟件包含嚴重的漏洞,僅華爲倖免於難。

綜合先前研究中發現的搜狗輸入法漏洞,估計至少有10億用戶受到漏洞影響,基於以下原因,用戶輸入內容可能已經遭大規模蒐集。

據The Citizen Lab提出的擔憂,漏洞影響廣泛的用戶羣體;用戶在鍵盤中輸入的信息極爲敏感;發現這些漏洞不需要高深的技術;五眼聯盟(Five Eyes)過去曾利用中國應用程序中類似的漏洞實施監控。

五眼聯盟是由澳大利亞、加拿大、紐西蘭、英國以及美國五個國家組成,在英美協定下組成的國際情報分享團體。

在9家提供軟件的應用程序測試中,僅有華爲的產品未發現上傳用戶輸入內容至雲端相關的安全問題,其他每個軟件至少都會有一個應用程序含有漏洞,使得被動型網路攻擊者得以監看用戶輸入的完整內容。

另一方面,蘋果iOS系統在測試中沒有出現漏洞問題。

主動型網路監聽攻擊必須主動發出信號,例如在訊息傳輸過程中竄改少數數據,才能破解加密內容,而主動型網路監聽相對容易被偵測到。

被動型網路監聽攻擊無需發出任何訊號,單純讀取傳輸中的數據,即可達成解密。兩者相比之下,被動型網路監聽攻擊較難被偵測到。

在測出漏洞後,The Citizen Lab將漏洞資訊提交給軟件公司。但據瞭解,有些公司已修補其中幾個較嚴重的漏洞,有些廠商則是完全未修補。

爲了提高安全意識,The Citizen Lab提出建議,搜狗、QQ、百度、訊飛輸入法的用戶,無論輸入法是手動從應用程式商店安裝或者原本就內置在操作系統當中,應確保輸入法及操作系統維持在最新版本。

該機構也指出,顧慮隱私的用戶應停用任何輸入法中的雲端功能,顧慮隱私的蘋果iOS用戶不要啓動輸入法的「允許完整訪問權」。

原文鏈接

最新評論

風險聲明: 金融工具及/或加密貨幣交易涉及高風險,包括可損失部分或全部投資金額,因此未必適合所有投資者。加密貨幣價格波幅極大,並可能會受到金融、監管或政治事件等多種外部因素影響。保證金交易會增加金融風險。
交易金融工具或加密貨幣之前,你應完全瞭解與金融市場交易相關的風險和代價、細心考慮你的投資目標、經驗水平和風險取向,並在有需要時尋求專業建議。
Fusion Media 謹此提醒,本網站上含有的數據資料並非一定即時提供或準確。網站上的數據和價格並非一定由任何市場或交易所提供,而可能由市場作價者提供,因此價格未必準確,且可能與任何特定市場的實際價格有所出入。這表示價格只作參考之用,而並不適合作交易用途。 假如在本網站內交易或倚賴本網站上的資訊,導致你遭到任何損失或傷害,Fusion Media 及本網站上的任何數據提供者恕不負責。
未經 Fusion Media 及/或數據提供者事先給予明確書面許可,禁止使用、儲存、複製、展示、修改、傳輸或發佈本網站上含有的數據。所有知識產權均由提供者及/或在本網站上提供數據的交易所擁有。
Fusion Media 可能會因網站上出現的廣告,並根據你與廣告或廣告商產生的互動,而獲得廣告商提供的報酬。
本協議以英文為主要語言。英文版如與香港中文版有任何歧異,概以英文版為準。
© 2007-2024 - Fusion Media Limited保留所有權利