Luki wirtualnych klawiatur. Dane ponad miliarda Chińczyków zagrożone

android, luki wirtualnych klawiatur. dane ponad miliarda chińczyków zagrożone

Tencent

Wirtualne klawiatury są nieodłącznym elementem smartfonów i nie tylko. Na rynku istnieje masa różnych aplikacji umożliwiających pisanie w języku chińskim na urządzeniach z Androidem.

Jak podaje Citizen Lab w ośmiu z dziewięciu aplikacji pochodzących od Baidu, Honor, iFlytek, OPPO, Samsung, Tencent, Vivo i Xiaomi wykryto wiele braków w zakresie bezpieczeństwa. Jednym wyjątkiem była aplikacja od Huawei.

Wykryte podatności umożliwiają na “całkowite ujawnienie treści naciśnięć klawiszy użytkownika podczas przesyłania” jak twierdzą badacze Jeffrey Knockel, Mona Wang i Zoë Reichert. Szacuje się, że te luki dotykają blisko miliarda użytkowników, przy czym ogromną część udziału w rynku stanowią rozwiązania firm Sogou, Baidu i iFlytek.

Testy zostały przeprowadzone w interdyscyplinarnym laboratorium z siedzibą na Uniwersytecie w Toronto, które w sierpniu zeszłego roku zidentyfikowało błędy kryptograficzne w metodzie wprowadzania firmy Sogou.

Dalsza część artykułu pod materiałem wideo

Wybraliśmy Produkt Roku 2023

Poniżej szczegółowe opisy problemów w wykrytych aplikacjach:

  • Tencent QQ Pinyin, który jest podatny na atak Oracle z dopełnieniem CBC, który mógłby umożliwić odzyskanie zwykłego tekstu
  • Baidu IME, który umożliwia podsłuchiwaczom sieciowym odszyfrowywanie transmisji sieciowych i wyodrębnianie wpisanego tekstu w systemie Windows z powodu błędu w protokole szyfrowania BAIDUv3.1
  • iFlytek IME, którego aplikacja na Androida umożliwia podsłuchiwaczom sieciowym odzyskanie zwykłego tekstu z niewystarczająco zaszyfrowanych transmisji sieciowych
  • Klawiatura Samsung na Androida, która przesyła dane o naciśnięciach klawiszy za pośrednictwem zwykłego, niezaszyfrowanego protokołu HTTP
  • Xiaomi, który jest fabrycznie zainstalowany z aplikacjami na klawiaturę firm Baidu, iFlytek i Sogou (a zatem jest podatny na te same wyżej wymienione wady)
  • OPPO, które jest fabrycznie zainstalowane z aplikacjami na klawiaturę Baidu i Sogou (a zatem jest podatne na te same wyżej wymienione wady)
  • Vivo, który jest fabrycznie zainstalowany z Sogou IME (i dlatego jest podatny na tę samą wspomnianą wadę)
  • Honor, który jest fabrycznie zainstalowany z edytorem Baidu IME (i dlatego jest podatny na tę samą wadę, o której mowa powyżej)

Zobacz także:

Pomyślne wykorzystanie tych luk może pozwolić przeciwnikom na całkowicie pasywne odszyfrowanie naciśnięć klawiszy chińskich użytkowników smartfonów, bez potrzeby dodatkowego wysyłania danych. Po ujawnieniu podatności wszyscy twórcy aplikacji za wyjątkiem Honor i Tencent (QQ Pinyin) wprowadzili poprawki 1 kwietnia 2024 r. Zaleca się aktualizację wykorzystywanych aplikacji oraz systemu Android do najnowszych wersji.

Badacze wzywają też twórców aplikacji do korzystania z dobrze znanych i przetestowanych protokołów szyfrowania zamiast opracowywania własnych wersji mogących mieć problemy z bezpieczeństwem. Operatorów sklepów z aplikacjami wezwano również, aby nie blokowali geograficznie aktualizacji zabezpieczeń i umożliwiali programistom poświadczanie, że wszystkie dane są przesyłane w sposób szyfrowany.

Ponadto podnoszą oni teorię, że chińskie dążenia do opracowywania własnych protokołów szyfrowania mogą być wynikiem ich niechęci do korzystania z zachodnich standardów kryptograficznych ze względu na obawy dotyczące obecności backdorów.

Zobacz także:

OTHER NEWS

22 minutes ago

Milan Ring – Mangos

22 minutes ago

The Stock Market Has Been on a Hot Streak. Why Not Everyone Thinks It Can Last.

22 minutes ago

Pacers' Pascal Siakam leads team to Game 6 win vs. Knicks

22 minutes ago

TV tonight: Outlander’s Richard Rankin is the new Rebus

23 minutes ago

Massive wind sends rain sideways into Minute Maid Park in Texas

23 minutes ago

Discover the ultimate wellness and luxury experience with these atmospheric bathhouses in Australia

23 minutes ago

GTA 6 release date is autumn 2025 confirms Take-Two Interactive

23 minutes ago

Red-hot Mostert claims pole for opening Perth race

23 minutes ago

Brighton vs Manchester United: Prediction, kick-off time, TV, live stream, team news, h2h results, odds

23 minutes ago

State on alert after measles case reported

24 minutes ago

Fury vs Usyk LIVE: Start time, undercard, fight updates and results

25 minutes ago

Parents outraged over American 'chastity preacher' visiting Australia lecturing schoolkids about the virtues of virginity and modesty: 'Outdated'

25 minutes ago

‘Season two’ of Baby Reindeer may be seen in court

25 minutes ago

Heise scores 2 goals as Minnesota beats Toronto 4-1 to advance to PWHL finals

25 minutes ago

New Photos of Mount St. Helen's Eruption

25 minutes ago

Former churches converted into homes, holiday accommodation as places of worship are closed and sold

25 minutes ago

‘I asked what’s next for Rohit Sharma? He said…': MI head coach has immediate discussion on India captain's IPL future

25 minutes ago

F1 Imola GP: Leclerc quickest in FP2 as Verstappen slides to seventh

25 minutes ago

No matter who finishes higher, it will feel like Chelsea have had a better season than Tottenham

25 minutes ago

‘Bafflingly shallow’ or ‘staggeringly ambitious’? Francis Ford Coppola’s Megalopolis splits critics

25 minutes ago

‘We can’t let this go’: MPs demand review into Fujitsu’s secret military contracts

25 minutes ago

This was no ‘mea culpa’ from Ange. If anything, he doubled down

25 minutes ago

Why Britain is buckling under the weight of its £100bn obesity epidemic

25 minutes ago

Brianna was excited after thinking she'd done a deal to sell pre-loved clothes. Moments later she realised $4,000 had been stolen in a sophisticated scam

26 minutes ago

Hundreds of protesters march through Sydney’s CBD in support of Palestine

30 minutes ago

More Northern Lights soon as Sun storms strengthen

30 minutes ago

Jeremy Hunt accused of exaggerating Tories’ economic record

30 minutes ago

Putin visits China’s ‘Little Moscow’ as allies seek to cement economic ties – live

30 minutes ago

When will Steve Kerr leave the Golden State Warriors?

30 minutes ago

Thunder Coach Identifies Crack in Mavs' Armor They Desperately Need to Exploit

30 minutes ago

Kyle Filipowski Draft Update

32 minutes ago

Fundamental Films’ Mark Gao Talks New Strategy For Buying, Producing & Co-Productions: “China Market Is Just Looking For Something New”

32 minutes ago

Munster come from behind to secure eighth win on the bounce in United Rugby Championship

32 minutes ago

Customer-facing workers ‘should not have to work in fear’, Victorian premier says, announcing plans for tougher laws

32 minutes ago

Marlins 8, Mets 0: Consistently inconsistent

32 minutes ago

Mark Damon, B-movie heartthrob, spaghetti Western cowboy and later indie movie mogul – obituary

34 minutes ago

Man City eye English Premier League history as Arsenal dare to dream

34 minutes ago

Incoming Taiwan president Lai will pledge steady approach to relationship with China

37 minutes ago

Francis Ford Coppola ‘fears’ studios are paying debts, not making great movies

38 minutes ago

Fijians cruel Reds' Super Rugby Pacific home final bid

Kênh khám phá trải nghiệm của giới trẻ, thế giới du lịch