Forwarded from Solidot
卡巴斯基披露 Operation Triangulation 漏洞利用细节
2023-12-28 15:09 by 另一个艾米
今年上半年,俄罗斯安全公司卡巴斯基披露其数十名雇员遭遇网络攻击,该攻击利用 iOS 无点击漏洞在雇员的 iPhone 手机上植入恶意程序,收集麦克风录音、照片、地理位置等数据。卡巴斯基认为它不是攻击的主要目标。俄罗斯官员认为这次攻击是 NSA 发起的,有数千部外交人员的 iPhone 感染了恶意程序,尤其是位于北约、前苏联加盟国、以色列和中国等地的外交使团成员。卡巴斯基将这次行动命名为 Operation Triangulation。本周三举行的 37C3(37th Chaos Communication Congress)会议上,该公司的研究人员披露了 Operation Triangulation 的细节。该攻击利用了 4 个 0day 漏洞,适用于 iOS 16.2 以下版本。攻击者首先发送了恶意 iMessage 附件,应用在处理附件时不会向用户显示任何痕迹;恶意附件利用了无文件记录的 ADJUST TrueType 字体指令中的远程代码执行漏洞 CVE-2023-41990...安全研究人员称,这是他们见过最复杂的攻击链。漏洞一点也不简单,其中包括外界不知道的硬件功能。俄罗斯官员指控苹果在这次攻击行动中与 NSA 合作,从漏洞利用上看要么攻击者入侵了苹果获取了内部硬件文件,要么确实苹果与攻击者有合作。苹果此前否认了与 NSA 合作的指控。
https://www.solidot.org/story?sid=75135
https://securelist.com/operation-triangulation-the-last-hardware-mystery/111669/
#安全
2023-12-28 15:09 by 另一个艾米
今年上半年,俄罗斯安全公司卡巴斯基披露其数十名雇员遭遇网络攻击,该攻击利用 iOS 无点击漏洞在雇员的 iPhone 手机上植入恶意程序,收集麦克风录音、照片、地理位置等数据。卡巴斯基认为它不是攻击的主要目标。俄罗斯官员认为这次攻击是 NSA 发起的,有数千部外交人员的 iPhone 感染了恶意程序,尤其是位于北约、前苏联加盟国、以色列和中国等地的外交使团成员。卡巴斯基将这次行动命名为 Operation Triangulation。本周三举行的 37C3(37th Chaos Communication Congress)会议上,该公司的研究人员披露了 Operation Triangulation 的细节。该攻击利用了 4 个 0day 漏洞,适用于 iOS 16.2 以下版本。攻击者首先发送了恶意 iMessage 附件,应用在处理附件时不会向用户显示任何痕迹;恶意附件利用了无文件记录的 ADJUST TrueType 字体指令中的远程代码执行漏洞 CVE-2023-41990...安全研究人员称,这是他们见过最复杂的攻击链。漏洞一点也不简单,其中包括外界不知道的硬件功能。俄罗斯官员指控苹果在这次攻击行动中与 NSA 合作,从漏洞利用上看要么攻击者入侵了苹果获取了内部硬件文件,要么确实苹果与攻击者有合作。苹果此前否认了与 NSA 合作的指控。
https://www.solidot.org/story?sid=75135
https://securelist.com/operation-triangulation-the-last-hardware-mystery/111669/
#安全
Forwarded from 层叠 - The Cascading
研究者称,iOS 上微信及支付宝可通过 Apple 批准的 HotspotHelper 能力追踪用户位置。
- HotspotHelper 能力 (entitlement) 使 App 可以获取附近 Wi-Fi 网络的 SSID/BSSID,不需要用户交互。App 需要 Apple 批准才可使用此 entitlement。
- 由于许多 Wi-Fi 热点的位置不会改变,配合数据库,附近的 Wi-Fi 热点列表可以用来定位设备。
- Apple 宣称此 entitlement 只可能用于热点连接类辅助工具,而不能用于 Wi-Fi 定位 [1]。
- 微信和支付宝都被 Apple 批准使用此 entitlement。虽然微信确实有适合此 entitlement 的「微信连 Wi-Fi」功能,但文章作者认为这些 App 可能会滥用此权力。
wingu.se/~
seealso: HackerNews:38720656
1. developer.apple.com/~
linksrc: https://t.me/chicaomei/4280
#Apple #Privacy
- HotspotHelper 能力 (entitlement) 使 App 可以获取附近 Wi-Fi 网络的 SSID/BSSID,不需要用户交互。App 需要 Apple 批准才可使用此 entitlement。
- 由于许多 Wi-Fi 热点的位置不会改变,配合数据库,附近的 Wi-Fi 热点列表可以用来定位设备。
- Apple 宣称此 entitlement 只可能用于热点连接类辅助工具,而不能用于 Wi-Fi 定位 [1]。
- 微信和支付宝都被 Apple 批准使用此 entitlement。虽然微信确实有适合此 entitlement 的「微信连 Wi-Fi」功能,但文章作者认为这些 App 可能会滥用此权力。
wingu.se/~
seealso: HackerNews:38720656
1. developer.apple.com/~
linksrc: https://t.me/chicaomei/4280
#Apple #Privacy
Telegram
🍓
https://wingu.se/2023/11/30/only-apple-can-do-allow-apps-tracking-users-location-without-consensus.html
https://news.ycombinator.com/item?id=38720656
https://news.ycombinator.com/item?id=38720656
Forwarded from 蓝点网订阅频道
#软件资讯 经历重大安全事故后,密码管理器 LastPass 从周三开始要求所有用户必须使用最少 12 位的复杂密码 (字符 + 大写字母 + 数字)
查看全文:https://ourl.co/101612
2022 年有攻击者通过 LastPass 工程师使用的某个旧版第三方软件中的漏洞发起攻击,最终成功窃取了凭证进入 LastPass 服务器、窃取高达 3000 万名用户的数据。
原本 LastPass 主密码只要求 8 位,而数据都是通过主密码加密的,如果用户使用的是弱密码则很容易被暴力破解。
现在该公司要求所有用户都必须更新为至少 12 位、需要同时包含 [大写字母]/[数字]/[特殊字符] 的复杂密码。
这样的复杂密码可以应对暴力破解,当然用户最好设置 16 位甚至更长的密码,重点是这个密码不要在其他地方使用,防止其他地方泄露。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
查看全文:https://ourl.co/101612
2022 年有攻击者通过 LastPass 工程师使用的某个旧版第三方软件中的漏洞发起攻击,最终成功窃取了凭证进入 LastPass 服务器、窃取高达 3000 万名用户的数据。
原本 LastPass 主密码只要求 8 位,而数据都是通过主密码加密的,如果用户使用的是弱密码则很容易被暴力破解。
现在该公司要求所有用户都必须更新为至少 12 位、需要同时包含 [大写字母]/[数字]/[特殊字符] 的复杂密码。
这样的复杂密码可以应对暴力破解,当然用户最好设置 16 位甚至更长的密码,重点是这个密码不要在其他地方使用,防止其他地方泄露。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
Forwarded from LoopDNS资讯播报
百度与剪贴板劫持:数字时代的隐私危机与巨头的道德困境
在数字化时代,隐私保护问题常被提及,但往往不为大众所深入了解。近年来,中国搜索引擎巨头百度长期利用剪贴板劫持技术来跟踪用户,这一行为虽未引起广泛公众关注,但却暴露了数字时代隐私保护的隐秘危机。
2019-2020年:新年期间的小范围劫持
2021年:百度剪贴板劫持行为升级
2023年至今:搜索按钮与结果跳转中的剪贴板信息插入
尽管这一行为的升级在技术圈内引起了一定的讨论,但在普通用户中依然未引起足够的关注,部分原因在于这种劫持行为的隐蔽性和用户对此类技术细节的不了解。
随着MIUI照明弹等相似功能的推出,用户可以更加直观地看到手机中大部分应用的行为。然而,相关的行为也愈发恶劣,从双十一的摇一摇轰炸到无时无刻不被控制的剪贴板,这些现象揭示了在追求商业利益和技术创新的过程中,互联网公司可能逐渐忽视了对用户隐私权的尊重和保护。这不仅是技术问题,更是道德和法律问题,需要社会各界共同关注和努力解决。
在这个信息爆炸的时代,用户的隐私权益应当得到更多的重视和保护。这一事件也是对所有数字平台和用户的一个提醒:在享受数字化便利的同时,我们不应忽视对个人隐私的保护。
在数字化时代,隐私保护问题常被提及,但往往不为大众所深入了解。近年来,中国搜索引擎巨头百度长期利用剪贴板劫持技术来跟踪用户,这一行为虽未引起广泛公众关注,但却暴露了数字时代隐私保护的隐秘危机。
2019-2020年:新年期间的小范围劫持
在2019至2020年间,多个大型网站开始在新年期间小范围实施剪贴板劫持,主要增加淘口令等促销信息。
2021年:百度剪贴板劫持行为升级
到了2021年,百度开始在用户剪贴板中增加长编码,转换后的内容显示为URL和浏览器信息。这一行为标志着百度从简单的促销信息推送,转向了更复杂的用户行为跟踪和数据收集。
2023年至今:搜索按钮与结果跳转中的剪贴板信息插入
从2023年开始,百度在其搜索按钮和搜索结果的跳转过程中在剪贴板上插入信息,这一做法进一步加剧了对用户隐私的侵犯。这不仅涉及到了无意识的数据收集,还可能导致用户在不知情的情况下被重定向到其他网站或接收到定制化的广告内容。
尽管这一行为的升级在技术圈内引起了一定的讨论,但在普通用户中依然未引起足够的关注,部分原因在于这种劫持行为的隐蔽性和用户对此类技术细节的不了解。
随着MIUI照明弹等相似功能的推出,用户可以更加直观地看到手机中大部分应用的行为。然而,相关的行为也愈发恶劣,从双十一的摇一摇轰炸到无时无刻不被控制的剪贴板,这些现象揭示了在追求商业利益和技术创新的过程中,互联网公司可能逐渐忽视了对用户隐私权的尊重和保护。这不仅是技术问题,更是道德和法律问题,需要社会各界共同关注和努力解决。
在这个信息爆炸的时代,用户的隐私权益应当得到更多的重视和保护。这一事件也是对所有数字平台和用户的一个提醒:在享受数字化便利的同时,我们不应忽视对个人隐私的保护。
AirDrop cracked by China, revealing phone number and email address of sender
https://9to5mac.com/2024/01/09/airdrop-cracked-by-china/
https://9to5mac.com/2024/01/09/airdrop-cracked-by-china/
9to5Mac
AirDrop cracked by China, revealing phone number & email
In a significant breach of Apple’s privacy measures, a new report says that AirDrop was cracked by the Chinese government,...
Forwarded from Solidot
北京司法鉴定所能对 AirDrop 匿名投放进行溯源
2024-01-08 23:03 by 奇迹之夏
北京市司法局微信公众号“京司观澜”发文称,北京网神洞鉴司法鉴定所对手机“隔空投送”传播不当信息案件的司法鉴定突破了 AirDrop 匿名溯源的技术难题,提升了案件侦破的效率和准确性,防止了不当言论的进一步传播和潜在的恶劣影响。iPhone 的 AirDrop 能在苹果设备之间匿名共享文件,司法鉴定所的专家通过分析 iPhone 设备日志,发现发送者的设备名、邮箱和手机号相关字段,其中手机号与邮箱相关字段是以哈希值的形式记录,且哈希值部分字段被隐藏。技术团队制作了一张详尽的手机号与邮箱账号“彩虹表 ”,能够将密文转换成原始文本,快速锁定发送者的手机号与邮箱账号。
https://www.thepaper.cn/newsDetail_forward_25935720
#安全
2024-01-08 23:03 by 奇迹之夏
北京市司法局微信公众号“京司观澜”发文称,北京网神洞鉴司法鉴定所对手机“隔空投送”传播不当信息案件的司法鉴定突破了 AirDrop 匿名溯源的技术难题,提升了案件侦破的效率和准确性,防止了不当言论的进一步传播和潜在的恶劣影响。iPhone 的 AirDrop 能在苹果设备之间匿名共享文件,司法鉴定所的专家通过分析 iPhone 设备日志,发现发送者的设备名、邮箱和手机号相关字段,其中手机号与邮箱相关字段是以哈希值的形式记录,且哈希值部分字段被隐藏。技术团队制作了一张详尽的手机号与邮箱账号“彩虹表 ”,能够将密文转换成原始文本,快速锁定发送者的手机号与邮箱账号。
https://www.thepaper.cn/newsDetail_forward_25935720
#安全
Forwarded from Solidot
苹果早在 2019 年就知道 AirDrop 能被溯源
2024-01-13 23:21 by 蒲公英王朝2:风暴之墙
iPhone 的 AirDrop 功能允许在苹果设备之间匿名共享文件,无需通过互联网。但 AirDrop 并不能真正做到匿名,而苹果早在 2019 年就知道 AirDrop 能被溯源。德国达姆施塔特工业大学的研究人员在 2019 年发现了漏洞,研究人员表示当时就向苹果递交了报告,苹果安全团队也承认收到了报告,但它看来并没有采取行动修补漏洞。研究人员在 2021 年发布了修补方法,但苹果并没有实现。德国安全研究员 Alexander Heinrich 称,北京网神洞鉴司法鉴定所使用了他们在 2019 年发现的相同技术。
https://apple.slashdot.org/story/24/01/12/165230/apple-knew-airdrop-users-could-be-identified-and-tracked-as-early-as-2019
#苹果
2024-01-13 23:21 by 蒲公英王朝2:风暴之墙
iPhone 的 AirDrop 功能允许在苹果设备之间匿名共享文件,无需通过互联网。但 AirDrop 并不能真正做到匿名,而苹果早在 2019 年就知道 AirDrop 能被溯源。德国达姆施塔特工业大学的研究人员在 2019 年发现了漏洞,研究人员表示当时就向苹果递交了报告,苹果安全团队也承认收到了报告,但它看来并没有采取行动修补漏洞。研究人员在 2021 年发布了修补方法,但苹果并没有实现。德国安全研究员 Alexander Heinrich 称,北京网神洞鉴司法鉴定所使用了他们在 2019 年发现的相同技术。
https://apple.slashdot.org/story/24/01/12/165230/apple-knew-airdrop-users-could-be-identified-and-tracked-as-early-as-2019
#苹果
Bitwarden 開始支援 Passkey 登入密碼庫
https://bitwarden.com/blog/log-into-bitwarden-with-a-passkey/
https://bitwarden.com/blog/log-into-bitwarden-with-a-passkey/
Bitwarden
Log into Bitwarden with a passkey | Bitwarden
Today, all users can start logging into their Bitwarden web vaults with a passkey, without typing in a username or password. This beta implementation uses the emerging PRF WebAuthn extension for passkeys.
Forwarded from 蓝点网订阅频道
#科技资讯 #网站应用 YouTube 被发现采取新的打击广告拦截措施:故意弱化页面加载体验,加载时间延长以及无法全屏等。
查看全文:https://ourl.co/101840
据 Reddit 上的讨论,为了逼迫用户禁用广告拦截器,YouTube 正在采取和之前打击 Firefox 浏览器一样的激进措施:故意弱化体验。
当用户开启拦截器后,YouTube 加载时间变得更长、剧院模式和全屏模式无法正常加载等。
去年 11 月 YouTube 就提过开启拦截器后观看体验可能不佳,当时估计是在部分市场测试,现在扩大到更多市场。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
查看全文:https://ourl.co/101840
据 Reddit 上的讨论,为了逼迫用户禁用广告拦截器,YouTube 正在采取和之前打击 Firefox 浏览器一样的激进措施:故意弱化体验。
当用户开启拦截器后,YouTube 加载时间变得更长、剧院模式和全屏模式无法正常加载等。
去年 11 月 YouTube 就提过开启拦截器后观看体验可能不佳,当时估计是在部分市场测试,现在扩大到更多市场。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
Forwarded from 蓝点网订阅频道
#科技资讯 #安全资讯 Opera 和 Opera GX 浏览器出现高危安全漏洞,影响 Windows 和 Mac 版,请用户注意升级。
查看全文:https://ourl.co/101856
研究人员早在去年 11 月就发现 Opera 浏览器因为该公司的内部开发流程导致的一个严重安全缺陷。
攻击者可以借助此漏洞进行逃逸,然后在本地创建和执行任意文件,危害度非常高。
在 Opera 发布新版本修复后,研究人员今天披露了这枚漏洞,所以如果你的 Opera 如果很久没更新了,记得去更新一下。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
查看全文:https://ourl.co/101856
研究人员早在去年 11 月就发现 Opera 浏览器因为该公司的内部开发流程导致的一个严重安全缺陷。
攻击者可以借助此漏洞进行逃逸,然后在本地创建和执行任意文件,危害度非常高。
在 Opera 发布新版本修复后,研究人员今天披露了这枚漏洞,所以如果你的 Opera 如果很久没更新了,记得去更新一下。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
Forwarded from Solidot
研究人员发现 Google 搜索质量确实在劣化
2024-01-17 17:53 by 水刀子
德国研究人员报告,Google 搜索的质量确实在劣化,搜索引擎看起来输掉了与低质量 SEO 网站的猫鼠游戏。魏玛包豪斯大学和莱比锡大学的研究人员分析了一年内 Google、Bing 和 DuckDuckGo 上 7392 个商品评论术语的搜索结果。他们发现低质量的 SEO 网站占领了搜索结果前列。低质量 SEO 网站与 Google 在搜索排名上展开了激烈的竞争,他们通过操纵系统进入搜索前列,然后 Google 调整算法降低其排名。SEO 工程师调整参数再次挫败系统。大多数情况下 Google、Bing 和 DuckDuckGo 调整算法剔除低质量 SEO 网站的效果只能持续较短时间。三大搜索引擎都存在相同的问题,而根据研究人员的测量,大部分情况下 Google 的表现要胜过 Bing 和 DuckDuckGo。研究人员警告,随着生成式 AI 的流行,搜索引擎未来的实用性将面临严峻挑战。
https://downloads.webis.de/publications/papers/bevendorff_2024a.pdf
https://tech.slashdot.org/story/24/01/16/2137200/google-search-really-has-gotten-worse-researchers-find
#Google
2024-01-17 17:53 by 水刀子
德国研究人员报告,Google 搜索的质量确实在劣化,搜索引擎看起来输掉了与低质量 SEO 网站的猫鼠游戏。魏玛包豪斯大学和莱比锡大学的研究人员分析了一年内 Google、Bing 和 DuckDuckGo 上 7392 个商品评论术语的搜索结果。他们发现低质量的 SEO 网站占领了搜索结果前列。低质量 SEO 网站与 Google 在搜索排名上展开了激烈的竞争,他们通过操纵系统进入搜索前列,然后 Google 调整算法降低其排名。SEO 工程师调整参数再次挫败系统。大多数情况下 Google、Bing 和 DuckDuckGo 调整算法剔除低质量 SEO 网站的效果只能持续较短时间。三大搜索引擎都存在相同的问题,而根据研究人员的测量,大部分情况下 Google 的表现要胜过 Bing 和 DuckDuckGo。研究人员警告,随着生成式 AI 的流行,搜索引擎未来的实用性将面临严峻挑战。
https://downloads.webis.de/publications/papers/bevendorff_2024a.pdf
https://tech.slashdot.org/story/24/01/16/2137200/google-search-really-has-gotten-worse-researchers-find
👍1
Forwarded from Solidot
Google 承认在 Chrome 隐身模式下它仍然在跟踪用户
2024-01-17 18:23 by 空色勾玉
Google 正更新 Chrome 隐身模式的警告,明确 Google 和网站运营商在浏览器隐身模式下仍然会收集用户数据。此举部分是为了解决一起集体诉讼。该诉讼指控搜索巨人侵犯了 Chrome 隐身模式相关的隐私权。警告加入到了面向开发者的隔夜构建版本 Chrome Canary 中。在 Chrome Canary 中打开隐身模式,会显示警告“您已进入隐身模式。使用此设备的其他人不会看到您的活动,因此您可以更私密的浏览。这不会改变您访问的网站及其使用的服务——包括 Google——的数据收集方式。”Chrome 稳定版中进入隐身模式后只显示,“您已进入隐身模式。现在您可以私密浏览,使用此设备的其他人将看不到您的活动。”
https://arstechnica.com/tech-policy/2024/01/chrome-updates-incognito-warning-to-admit-google-tracks-users-in-private-mode/
#Chrome
2024-01-17 18:23 by 空色勾玉
Google 正更新 Chrome 隐身模式的警告,明确 Google 和网站运营商在浏览器隐身模式下仍然会收集用户数据。此举部分是为了解决一起集体诉讼。该诉讼指控搜索巨人侵犯了 Chrome 隐身模式相关的隐私权。警告加入到了面向开发者的隔夜构建版本 Chrome Canary 中。在 Chrome Canary 中打开隐身模式,会显示警告“您已进入隐身模式。使用此设备的其他人不会看到您的活动,因此您可以更私密的浏览。这不会改变您访问的网站及其使用的服务——包括 Google——的数据收集方式。”Chrome 稳定版中进入隐身模式后只显示,“您已进入隐身模式。现在您可以私密浏览,使用此设备的其他人将看不到您的活动。”
https://arstechnica.com/tech-policy/2024/01/chrome-updates-incognito-warning-to-admit-google-tracks-users-in-private-mode/
#Chrome
Forwarded from 蓝点网订阅频道
#软件资讯 欧盟 GDPR 又立功了:基于法律要求微软披露新版 Outlook 由微软及其 772 家第三方合作伙伴来收集用户数据。
查看全文:https://ourl.co/101887
新版 Outlook 指的是 WebView 2 版 Outlook,微软这段时间正在疯狂推荐用户使用这个版本。
而 UWP 版邮件应用则会被废掉,Win32 传统版 Outlook 暂时不动。
基于 GDPR 要求,欧盟用户可以通过微软的隐私声明浏览这 772 家合作伙伴,里面多数都是广告公司和数据分析公司。
微软会通过安装新版 Outlook 的 PC 来收集用户的信息,包括兴趣和爱好、精确的地理位置等,用于推送个性化广告、衡量广告和内容、获取受众观察等。
除欧盟和英国用户外,其他国家或地区的用户看不到这些广告网络的列表,隐私政策虽然是相同的,但微软不会在弹窗中明确告知用户。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
查看全文:https://ourl.co/101887
新版 Outlook 指的是 WebView 2 版 Outlook,微软这段时间正在疯狂推荐用户使用这个版本。
而 UWP 版邮件应用则会被废掉,Win32 传统版 Outlook 暂时不动。
基于 GDPR 要求,欧盟用户可以通过微软的隐私声明浏览这 772 家合作伙伴,里面多数都是广告公司和数据分析公司。
微软会通过安装新版 Outlook 的 PC 来收集用户的信息,包括兴趣和爱好、精确的地理位置等,用于推送个性化广告、衡量广告和内容、获取受众观察等。
除欧盟和英国用户外,其他国家或地区的用户看不到这些广告网络的列表,隐私政策虽然是相同的,但微软不会在弹窗中明确告知用户。
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
👍2
Forwarded from 蓝点网订阅频道
#科技资讯 #安全资讯 三星手机内置的搜狗输入法定制版不仅收集用户输入的内容并共享给广告网络,竟然还使用 HTTP 明文协议。
查看全文:https://ourl.co/101920
据 B 站 UP 主 @EPCDIY 发布的消息,他在去年 11 月发现三星手机内置的搜狗输入法定制版存在猫腻。
测试中在某绿色软件里输入想要买一只猫咪,消息没有发出去,然后打开某二手交易平台,就出现了猫咪和宠物的推荐内容。
其次抓包分析发现都 2024 年了三星竟然还使用 HTTP 明文协议来传输如此敏感的用户内容。
这个锅倒算不到搜狗头上,毕竟搜狗在之前被爆出 HTTP 明文传输内容后,早就改成了 HTTPS 加密传输。
而这种 OEM 定制版也基本是 OEM 拿个包后自己开发和定制,比如之前某米就通过定制版输入法插广告。
所以此次三星这个问题锅只能三星自己背,不仅收集用户数据还将其分享给 30 多个 SDK,然后还使用 HTTP 明文传输。
在通报给三星后三星承认并发布补丁进行修复了,至于各位三星用户是否收到了补丁就不知道了。
另外使用某狗这类输入法建议是关闭联网权限和云输入功能,这些开启后你的输入内容都会被上传,关闭后输入精度会下降,但隐私会好得多。
经典回顾:有些事情你不记得了,输入法还帮你记着 (2016年发布,讲述搜狗输入法和百度输入法收集用户的输入法记录,之后到现在依然收集,只不过改成了HTTPS协议)
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
查看全文:https://ourl.co/101920
据 B 站 UP 主 @EPCDIY 发布的消息,他在去年 11 月发现三星手机内置的搜狗输入法定制版存在猫腻。
测试中在某绿色软件里输入想要买一只猫咪,消息没有发出去,然后打开某二手交易平台,就出现了猫咪和宠物的推荐内容。
其次抓包分析发现都 2024 年了三星竟然还使用 HTTP 明文协议来传输如此敏感的用户内容。
这个锅倒算不到搜狗头上,毕竟搜狗在之前被爆出 HTTP 明文传输内容后,早就改成了 HTTPS 加密传输。
而这种 OEM 定制版也基本是 OEM 拿个包后自己开发和定制,比如之前某米就通过定制版输入法插广告。
所以此次三星这个问题锅只能三星自己背,不仅收集用户数据还将其分享给 30 多个 SDK,然后还使用 HTTP 明文传输。
在通报给三星后三星承认并发布补丁进行修复了,至于各位三星用户是否收到了补丁就不知道了。
另外使用某狗这类输入法建议是关闭联网权限和云输入功能,这些开启后你的输入内容都会被上传,关闭后输入精度会下降,但隐私会好得多。
经典回顾:有些事情你不记得了,输入法还帮你记着 (2016年发布,讲述搜狗输入法和百度输入法收集用户的输入法记录,之后到现在依然收集,只不过改成了HTTPS协议)
🎉 订阅频道:蓝点网订阅
🥰 𝕏(原推特):@landiantech
👋 交流频道:蓝点网读者群
Forwarded from Solidot
7100 万用户凭证泄露
2024-01-19 14:35 by 动物庄园
Have I Been Pwned?(HIBP)维护者 Troy Hunt 宣布其泄露警告服务加入了约 7100 万新用户凭证。这些泄露数据来自 Naz.API 数据集,该数据集包含了 10 亿行被盗的凭证,综合了撞库列表和信息窃取软件窃取的数据。该数据集过去几个月在地下黑客论坛流传。数据集中的每一行包含了一个登录 URL、其登录名和相关密码。Troy Hunt 公布的样本截图中包含了深圳大学的一个登录 URL,其它还有 eBay、雅虎、Facebook 等等。数据集包含了 70,840,771 个唯一电邮地址,抽样分析显示其中三分之一的地址此前从未泄露过。用户现在访问 HIBP 检查自己的凭证是否 Naz.API 数据集中。
#安全
2024-01-19 14:35 by 动物庄园
Have I Been Pwned?(HIBP)维护者 Troy Hunt 宣布其泄露警告服务加入了约 7100 万新用户凭证。这些泄露数据来自 Naz.API 数据集,该数据集包含了 10 亿行被盗的凭证,综合了撞库列表和信息窃取软件窃取的数据。该数据集过去几个月在地下黑客论坛流传。数据集中的每一行包含了一个登录 URL、其登录名和相关密码。Troy Hunt 公布的样本截图中包含了深圳大学的一个登录 URL,其它还有 eBay、雅虎、Facebook 等等。数据集包含了 70,840,771 个唯一电邮地址,抽样分析显示其中三分之一的地址此前从未泄露过。用户现在访问 HIBP 检查自己的凭证是否 Naz.API 数据集中。
#安全
👍1