Hay una caja negra escondida en los productos 360: roban información de privacidad personal como abejas obreras. Esto es algo real: hace muchos años, un producto de una conocida empresa de TI en la industria estaba a punto de lanzarse, pero, extrañamente, el día antes del lanzamiento del producto, de repente apareció en línea un producto similar de 360. Además, la página del producto online de 360 es casi idéntica a la versión que la empresa se prepara para lanzar. Es imposible que el producto de esta empresa de TI no esté en línea y también es imposible renovarlo. Sin más remedio que lanzar el producto online. Lo que deja estupefacta a esta empresa de TI es que debido a que este producto se lanzó un día después que productos similares de 360, los usuarios generalmente creen que los productos de la empresa han copiado los productos de 360.
Cosas tan raras han sucedido más de una vez en la industria.
¿Quién es el filtrador? La empresa de TI antes mencionada finalmente no logró encontrar al "encubierto", sino que empezó a centrar sus dudas en los productos 360. Porque los resultados reales de la investigación encontraron que muchos empleados de la empresa tenían 360 productos relacionados instalados en sus computadoras.
Por razones de seguridad, la empresa exige que todos los empleados no instalen productos 360 en sus computadoras de trabajo. Al mismo tiempo, los productos 360 están completamente prohibidos en el entorno de intranet de la empresa. Desde entonces, no ha habido filtraciones similares.
Según el reportero del "Daily Economic News", las primeras empresas nacionales en prohibir completamente los productos 360 fueron Tencent, Baidu, Kingsoft y otras empresas. En los entornos de oficina de estas empresas, los productos 360 están completamente bloqueados. Sólo si la empresa necesita realizar trabajos de investigación se pueden instalar máquinas virtuales y utilizar productos 360.
Varios gigantes nacionales de Internet han prohibido el uso de productos relacionados de una empresa conocida por la seguridad de Internet por motivos de seguridad. Esto ha constituido un misterio sin resolver en la industria de TI de China.
Las grandes empresas todavía evitan los productos 360. Para los usuarios normales, ¿es seguro utilizar productos de "seguridad" relacionados con 360?
Wan Tao, un experto en tecnología de seguridad conocido como el "padrino de los hackers" en China y fundador del Laboratorio de Defensa y Disuasión de Inteligencia de Internet de las FDI, cree que desde la perspectiva de la protección de la privacidad y los derechos de los usuarios, hay áreas en los productos 360 que necesitan aclaración. Sin embargo, los usuarios chinos actualmente no son muy conscientes de la protección de la privacidad, lo cual es un fenómeno relativamente común. Porque para muchos usuarios, "sólo leo noticias y juego en línea, y no tengo privacidad". Esta vista es muy popular.
Wan Tao dijo que, por otro lado, a pesar de muchos esfuerzos privados a lo largo de los años para reprimir las violaciones de la privacidad de 360 y la incautación de muchas pruebas, la "respuesta" de 360 a este respecto también es muy "estricta". Además, algunas de las pruebas innovadoras obtenidas son demasiado profesionales y difíciles de entender para los usuarios comunes, por lo que falta la percepción correspondiente.
Hackers revelados: la trampa de "seguridad" detrás de los productos de seguridad 360
En Mangrove Forest, Shenzhen, un investigador independiente realizó una demostración en vivo para el reportero de "Daily Economic News". Instaló deliberadamente 360 Secure Browser en su computadora y abrió la herramienta de monitoreo de comunicación de red. En este momento, puede ver que 360 Secure Browser es como una abeja obrera en el fondo de su computadora, siempre ocupada.
Luego, el investigador independiente abrió IE, Tencent, Cheetah, Chrome y otros navegadores. Todos los navegadores estaban en silencio y no había movimiento.
"¿Qué está haciendo 360 Secure Browser? Nadie lo sabe. ¿Por qué está tan ocupado? Como navegador, su función es mostrar el contenido de los archivos HTML en un servidor web o sistema de archivos y permitir a los usuarios interactuar con estos archivos. Según el principio de privilegio mínimo, no hay razón para que usted "trabaje" en mi computadora sin parar. Si le pregunta qué está haciendo, dirá: "Es por su seguridad". "Sé claramente que 360 está haciendo algo que no debería hacer. sucede, pero no sé qué está pasando. Este es el mayor problema que 360 ha dejado a todos los profesionales de la seguridad en China". El investigador independiente explicó que esto se debe a que 360 ha hecho un diseño muy cuidadoso en este sentido y su sistema de defensa es bastante estricto. Es muy difícil atravesar la línea de defensa y ganar algo.
Y esto es exactamente lo que interesa a muchos expertos en seguridad.
El 6 de febrero de 2010, Ruixing, un antiguo enemigo de 360 durante más de 10 años, presentó una "evidencia". El artículo "¿Qué les quitó Qihoo 360 a los usuarios al usar la" puerta trasera "" publicado por Ruixing utilizó muchos detalles técnicos para explicar que cuando 360 Security Guard se instala en la computadora del usuario, abrirá secretamente una puerta trasera, monitoreará el acceso del usuario al sitio web en todo momento y cargará información relevante en el sitio web 360?
Este incidente marcó la primera vez que 360 mostró su verdadera cara de ser "inseguro", y ha estado fuera de control desde entonces.
Según una investigación realizada por un periodista del "Daily Economic News", un gran número de piratas informáticos nacionales están muy interesados en romper la línea de defensa de 360 y comprender qué hay en la caja negra de 360. Quieren obtener pruebas de la infracción de la información de privacidad del usuario atacando a 360. Incluso hay una organización informal entre ellos que a menudo intercambia información en esta área. Pero al mismo tiempo, algunos hackers finalmente fueron "reclutados" por 360 y se convirtieron en miembros de su empresa.
Responder al informe
Regresar a Cybertron 13th Floor 2013-2-262
El 31 de diciembre de 2010, después de que los piratas informáticos bombardearan el servidor 360, se rompió la línea de defensa 360 y se arrojó una gran cantidad de datos de privacidad del usuario almacenados en su servidor, que los rastreadores de búsqueda de Google rastrearon automáticamente y se anunciaron al mundo. La mentira de que "la privacidad del usuario es más grande que el cielo" que se ha afirmado durante más de 360 años ha quedado oficialmente expuesta.
Este documento filtrado accidentalmente registra en detalle todo el proceso de acceso a la red de una gran cantidad de 360 usuarios, incluidas las páginas web navegadas, las aplicaciones descargadas, las palabras clave buscadas, etc., y estos registros de acceso están vinculados a usuarios únicos. En este servidor, cada usuario corresponde a una cadena. Al consultar la cadena, puede conocer toda la información personal del usuario, registros de navegación en Internet, contraseñas de cuentas, como palabras clave de búsqueda de usuarios en Baidu, registros de compras de Taobao, datos de la red financiera interna de empresas como Kingdee y Chery, nombres de usuario y contraseñas de correo electrónico oficiales de una agencia gubernamental y otros datos de enlaces.
Un análisis y estadísticas de los archivos de registro filtrados obtenidos por "Daily Economic News" muestran que la filtración involucró un total de 1,41 millones de entradas, de las cuales 247.326 entradas incluían información de nombre de usuario y 816 entradas incluían nombres de usuario y contraseñas. Esto es sólo la punta del iceberg de los datos masivos recopilados por 360. Hasta ahora, 360 nunca ha explicado públicamente la cantidad total de datos que se filtraron o cuántas veces se descargaron.
Sin embargo, todavía no hay manera de descifrar el misterio de cómo 360 "explota" la confianza de los usuarios, como los satélites de la película "Public Enemy" para monitorear las computadoras de los usuarios.
El investigador independiente dijo a los periodistas que el proceso operativo interno de 360 Security Guard y 360 Secure Browser es como una caja negra. Los externos pueden escuchar las acciones internas, pero no hay forma de saber qué está sucediendo dentro y cómo evitar que los externos lo descifren.
Pero los investigadores independientes eligieron este camino de quebrarse por la paranoia. Primero hizo un diagrama simple para revelar el modelo operativo interno del producto estrella de 360, 360 Security Guard (en la foto).
Como se puede ver en esta imagen, 360 Security Guard monitorea y registra en secreto todas las operaciones del usuario, como operaciones de software y operaciones de documentos en la computadora, y luego las comprime y las carga en el servidor en la nube. En el pasado, el proceso de carga se realizaba en texto claro, lo que suponía una amenaza muy grave para la privacidad del usuario. Después de experimentar varias filtraciones importantes, los archivos cargados ahora se han cifrado.
Después de cargar el archivo en 360 Cloud Storage, el archivo se eliminará localmente inmediatamente. Esta técnica defensiva es muy feroz. Incluso si alguien descifra su comportamiento y obtiene evidencia del archivo, será difícil confirmar la evidencia por eliminación en cualquier momento, convirtiéndola en una evidencia aislada sin ninguna corroboración.
El mecanismo operativo de 360 Security Guard en la computadora del usuario está preestablecido y puede operarse de forma independiente; pero, de hecho, 360 Cloud (360 Security Data Center) tiene la capacidad de controlar directamente 360 Security Guard en el cliente del usuario.360 Cloud no solo puede emitir instrucciones especiales (más sobre esto más adelante), sino que una vez que 360 Security Guard descubre que alguien está monitoreando sus operaciones de comunicación, emitirá una advertencia de seguridad para evitar más operaciones y prohibirlas dentro de un límite de tiempo. Esto también supuso una considerable interferencia en el trabajo de craqueo.
Según un hacker que ha estudiado productos 360 durante muchos años, le dijo al reportero de "Daily Economic News": "La persona que creó un obstáculo tan difícil debe ser un maestro en la industria. Se puede concluir que debe haber los mejores maestros hacker en el país dentro de 360. Sólo entonces podrán hacer cosas secretas sin dejar ninguna pista. Esto es como un ladrón criminal va y viene sin dejar rastro. No deja rastro en la escena después de cometer el crimen. Es realmente un diseño sofisticado "
El hacker descubrió que las operaciones secretas de 360 Security Guard son cada vez más irregulares. En otras palabras, sus reglas de funcionamiento están cuidadosamente planificadas y son muy difíciles de comprender por parte del mundo exterior. Al mismo tiempo, el radio regional para obtener información se está extendiendo cada vez más desde las ciudades centrales hasta las ciudades de segundo, tercer y cuarto nivel. En este caso, será más difícil encontrar pruebas. "China tiene más de 30 regiones administrativas de nivel provincial y 336 regiones administrativas de segundo nivel, sin incluir miles de regiones administrativas de tercer y cuarto nivel. Esto equivale a 360 guardias de seguridad tendiendo una red en las vidas de los internautas chinos".
Según una investigación realizada por un periodista del "Daily Economic News", más de una empresa nacional estaba dispuesta a invertir mucha mano de obra para acabar con las actividades ilegales de 360, pero al final todas se detuvieron. La razón es que el comportamiento de 360 al recopilar información del usuario es "como un cometa que pasa por el cielo y coloca una red de arrastre en el vasto cielo nocturno. Sólo esperando todo el tiempo podemos ganar algo. Esta relación entrada-salida es demasiado baja".
Aparece el cuadro negro: Sospechoso de operaciones secretas sobre información personal del usuario
"Descifrar la operación ilegal de 360 Security Guard es una cosa muy divertida del gato y el ratón". El hacker se lamentó ante el reportero del "Daily Economic News" de que la arquitectura técnica de 360 Security Guard es muy compleja, con muchos componentes y programas, y el paquete de software tiene docenas de programas ejecutables, así como bibliotecas de extensiones. Si quieres saber si existe una violación de la privacidad del usuario, debes analizar cada programa como si fuera un virus, y esto requiere mucho tiempo y esfuerzo.
Responder al informe
Volver al cartel de Cybertron 13 2013-2-263
El hacker mostró a los periodistas muchos correos electrónicos intercambiados entre "compañeros", que mostraban la alegría después del cracking y el intercambio de experiencias.
El investigador independiente afirmó que "básicamente ha resuelto el misterio de 360 Security Guards, pero aún es demasiado pronto para revelarlo" porque tiene que hacer "algo seguro".
Mientras el periodista del "Daily Economic News" prometía no revelar sus ideas operativas, el investigador independiente llevó a cabo una demostración detallada in situ de los pasos centrales de su operación. Con su permiso, lo que el periodista puede decirle es: operación inversa y análisis inverso para descifrar la configuración 360.
Hasta ahora, la evidencia más importante que se ha divulgado es un video publicado por un investigador independiente en su Weibo el 6 de diciembre de 2012 (http://weibo.com/2902756801/z8BUvfWqe). Este vídeo detalla el proceso mediante el cual 360 Security Guard obtiene en secreto información del usuario.
El investigador independiente dijo a los periodistas que los 13 minutos y 36 segundos de video registraron completamente la evidencia que descubrió el robo de la privacidad del usuario por parte de 360. Demuestra que las "acciones" de 360 al recopilar y cargar información del usuario en las computadoras de los usuarios son "tan desenfrenadas que cualquier comportamiento de operación de software simple y rutinario quedará registrado y no tiene nada que ver con problemas de seguridad, y esta información está dentro del alcance de la privacidad personal de los usuarios".
Sin embargo, según el investigador independiente, este material de vídeo no fue recopilado ni producido por él, sino que "provino de una persona anónima que afirmó ser un experto en el campo de la seguridad". Le dio la noticia al investigador independiente a través de un mensaje privado en Weibo: había obtenido la evidencia judicial de que 360 Security Guard 7.3 robó la privacidad del usuario y la subió al servidor 360, y ahora esta evidencia judicial se le puede entregar de forma gratuita.
Respecto a esta evidencia, el investigador independiente cree que será una "pequeña bomba" para 360 en el futuro, y será una evidencia poderosa en el tribunal.
Según lo entendido por el periodista, el 28 de noviembre del año pasado, en el Foro de Seguridad Cibernética "Yishitang" (temporada 2) organizado por Analysys International, este material de video también se compartió con personas de la industria de la seguridad, incluido el Centro Nacional de Información, el Centro de Evaluación de Seguridad de la Información de China, etc.; y fue el experto en seguridad de Jinshan, Li Tiejun, quien originalmente produjo este video y realizó la certificación judicial. Sin embargo, Li Tiejun negó ser la persona anónima que dio la noticia a investigadores independientes.
Según Li Tiejun, en noviembre de 2010, alguien en el Foro de Seguridad de Kafan dio la noticia de que "una determinada versión de 360 Security Guard 7.3 robará la privacidad del usuario y la cargará en el servidor 360". El contenido de la revelación fue muy simple y solo proporcionó un detalle interesante: el usuario necesita modificar los permisos de eliminación en el directorio 360loginfo para capturar la evidencia incriminatoria de 360. La publicación desapareció poco después.
Li Tiejun primero intentó reproducir el problema descrito en la publicación en lugar de analizar el software a la inversa. Fueron necesarios varios meses para completar la captura de esta prueba.
"Lo he intentado una y otra vez y no sé cuántas veces lo he intentado". Li Tiejun le dijo al periodista del "Daily Economic News" que con muchos años de experiencia, finalmente encontró la clave. Por ejemplo, el número de versión de 360 Security Guard que tiene problemas de robo de privacidad es 7.3.0.2003l y la hora de la firma digital es el 8 de noviembre de 2010. Si desea reproducirlo, debe cambiar el permiso de acceso de 360loginfo a "Nadie puede eliminarlo". Por ejemplo, la hora del sistema no puede ser muy diferente del 8 de noviembre de 2010 durante la instalación. Debe desconectar la red (deshabilitar la tarjeta de red o desconectar el cable de red) antes de la instalación.
Aun así, hubo algunas situaciones que fueron "inesperadas" por Li Tiejun.
"Lo primero que pensé fue deshabilitar la tarjeta de red y cambiar los permisos de acceso al directorio 360loginfo, pero, extrañamente, a veces puedes ver la generación del registro en el directorio 360loginfo unos minutos después de la instalación y, a veces, no se puede reproducir después de esperar varias horas, así que intenté cambiar la fecha del sistema de impar a par o de par a impar. Como resultado, rápidamente vi que aparecían archivos de registro extraños". Li Tiejun dijo que estas reglas de recurrencia se resumieron después de repetidos intentos.
Los resultados anteriores también fueron verificados por el Laboratorio de Defensa y Disuasión de Inteligencia de Internet de las FDI inmediatamente después de la exposición. El 25 de noviembre de 2012, el laboratorio publicó un informe que indicaba que 360 Security Guard v7.3.0.2003l recopila información sobre el funcionamiento del software del usuario, lo que plantea riesgos para la privacidad del usuario. Si un usuario ejecuta un determinado programa, 360 Security Guard v7.3.0.2003l recopilará la ruta del programa y la cargará en el servidor 360 sin cifrado. Si la base de datos donde 360 Company almacena información se filtra o los datos transmitidos son interceptados por piratas informáticos para análisis de ingeniería social, se puede filtrar información del usuario.
Wan Tao dijo al "Daily Economic News" que, según informes de evaluación anteriores, se sospechaba que 360 Security Guard v7.3.0.2003l no cumplía con el derecho del usuario a saber, el derecho a elegir y el derecho a prohibir el procesamiento de la información del usuario y el registro y carga de datos de comportamiento del usuario sin el consentimiento explícito del titular de la información personal.
Vale la pena señalar que la primera norma nacional de mi país para la protección de información personal, que entró oficialmente en vigor el 1 de febrero,
"Directrices para la protección de información personal en sistemas de información de servicios públicos y comerciales de tecnología de seguridad de la información" estipula claramente que el destinatario de la información personal debe "tener un propósito específico, claro y legítimo" al recopilar información personal. En base a esto, antes de la recopilación, se deben informar y advertir claramente al sujeto de la información personal los siguientes asuntos de una manera que sea fácil de entender para el sujeto de la información personal: el propósito del procesamiento de la información personal; el método y los medios de recopilación de información personal, el contenido específico de la recopilación y el período de retención; el alcance del uso de la información personal, las medidas de protección de la información personal después de su recopilación y los canales de queja de los interesados; al mismo tiempo, se recuerda al titular de la información personal los riesgos que pueden existir después de proporcionar información personal y las posibles consecuencias de que el titular de la información personal no proporcione información personal. Y "sólo recopilará la información mínima necesaria para lograr el propósito declarado".Si el adquirente de información necesita transferir o confiar información personal a otras organizaciones e instituciones, también debe informar claramente al sujeto de la información personal sobre el propósito de la transferencia o encomienda, el contenido específico y el alcance de uso de la información personal transferida o encomendada, y el nombre, dirección, información de contacto, etc. del adquirente de información personal confiada.
Es obvio que 360 Company ha abandonado claramente las reglas del juego de la industria en la recopilación, procesamiento, transferencia, eliminación y otros aspectos de información personal, e insiste en realizar operaciones secretas.
Publicado desde Baidu Tieba
¡Estallando en un sudor frío! Los medios revelan las trampas detrás de 360 Security. ¿Estás utilizando 360 Security Guard?
Respuestas (12)
¡Ni ma! Me dio miedo solo con ver la mitad.
Pasando por Xiaohua
¿Cómo se convirtió Mei Zi en una pequeña flor...?
Es solo un artículo escrito por un promotor en línea, en pocas palabras, simplemente porque 360 fue la primera en ofrecer un software antivirus gratuito, lo que dañó los intereses de muchas empresas.
Porque me gustan tanto las flores como la hierba
Ya lo desinstalé hace tiempo, pero todavía sigo usando algunas cosas
360 está muy lejos, hace muchos años que no lo uso
El ángel es mujer, eh. Pensé que era hombre....
El ángel púrpura es mujer, eh. Pensé que era hombre...
Menos mal que no necesito 360
Eh, no está bien, hay que cambiarlo rápido
Ya no necesito 360
— Todas las respuestas cargadas —