Berkeringat dingin! Media mengungkap jebakan di balik 360 Security. Apakah Anda menggunakan 360 Penjaga Keamanan?

Poster aslinya: ┟sampai▓terhormat〓VIP♂ Tampilan: 334 Balasan: 12 Diposting di: 2014-03-21 13:12:29
Ada kotak hitam yang tersembunyi di produk 360: mencuri informasi privasi pribadi seperti lebah pekerja
Ini adalah hal yang nyata: bertahun-tahun yang lalu, produk dari perusahaan IT terkenal di industri akan segera diluncurkan, namun anehnya, sehari sebelum produk diluncurkan, produk 360 serupa tiba-tiba online. Selain itu, halaman produk online 360 ​​hampir sama persis dengan versi yang sedang dipersiapkan perusahaan untuk diluncurkan. Tidak mungkin produk perusahaan IT ini tidak bisa online, dan juga tidak mungkin dilakukan perombakan. Tanpa pilihan selain meluncurkan produk secara online. Yang membuat perusahaan IT ini tercengang adalah karena produk ini diluncurkan satu hari lebih lambat dibandingkan produk serupa dari 360, umumnya pengguna percaya bahwa produk perusahaan tersebut telah meniru produk 360.
Hal aneh seperti ini telah terjadi lebih dari satu kali di industri ini.
Siapa pembocornya? Perusahaan IT yang disebutkan di atas akhirnya gagal menemukan "yang menyamar", tetapi mulai memusatkan keraguannya pada produk 360. Pasalnya, hasil investigasi sebenarnya menemukan banyak karyawan perusahaan yang menginstal 360 produk terkait di komputernya.
Demi alasan keamanan, perusahaan mewajibkan seluruh karyawan untuk tidak menginstal produk 360 di komputer kerja mereka. Pada saat yang sama, produk 360 dilarang sepenuhnya di lingkungan intranet perusahaan. Sejak saat itu, memang belum ada lagi bocoran serupa.
Menurut reporter "Daily Economic News", perusahaan domestik pertama yang sepenuhnya melarang produk 360 adalah Tencent, Baidu, Kingsoft, dan perusahaan lainnya. Di lingkungan kantor perusahaan-perusahaan ini, 360 produk diblokir sepenuhnya. Hanya jika perusahaan perlu melakukan pekerjaan penelitian, mesin virtual dapat diinstal dan produk 360 dapat digunakan.
Beberapa raksasa Internet dalam negeri telah melarang penggunaan produk terkait dari perusahaan yang terkenal dengan keamanan Internet dengan alasan keamanan. Hal ini merupakan misteri yang belum terpecahkan dalam industri TI Tiongkok.
Perusahaan besar masih menghindari produk 360. Bagi pengguna awam, apakah aman menggunakan produk "keamanan" terkait 360?
Wan Tao, pakar teknologi keamanan yang dikenal sebagai "Hacker Godfather" di Tiongkok dan pendiri Laboratorium Pertahanan Pencegahan Intelijen Internet IDF, percaya bahwa dari perspektif perlindungan privasi dan hak pengguna, memang ada area dalam produk 360 yang memerlukan klarifikasi. Namun, pengguna di Tiongkok saat ini tidak memiliki kesadaran yang kuat akan perlindungan privasi, dan ini merupakan fenomena yang relatif umum. Karena bagi banyak pengguna, "Saya hanya membaca berita dan bermain game online, dan saya tidak punya privasi." Pandangan ini sangat populer.
Wan Tao mengatakan bahwa di sisi lain, meskipun banyak upaya swasta selama bertahun-tahun untuk menindak pelanggaran privasi 360 dan penyitaan banyak bukti, "respons" 360 dalam hal ini juga sangat "ketat". Selain itu, beberapa bukti terobosan yang diperoleh terlalu profesional dan sulit dipahami oleh pengguna awam, sehingga persepsi terkait kurang.
Peretas Terungkap: Jebakan "Keamanan" di Balik Produk Keamanan 360
Di Hutan Mangrove, Shenzhen, seorang penyelidik independen melakukan demonstrasi langsung untuk reporter "Daily Economic News". Ia sengaja memasang 360 Secure Browser di komputernya dan membuka alat pemantau komunikasi jaringan. Saat ini, dia dapat melihat 360 Secure Browser seperti lebah pekerja di latar belakang komputernya, selalu sibuk.
Kemudian, penyelidik independen membuka IE, Tencent, Cheetah, Chrome dan browser lainnya. Setiap browser sunyi dan tidak ada pergerakan.
"Apa yang dilakukan 360 Secure Browser? Tidak ada yang tahu. Mengapa begitu sibuk? Sebagai browser, perannya adalah menampilkan konten file HTML di server web atau sistem file dan memungkinkan pengguna berinteraksi dengan file-file ini. Menurut prinsip hak istimewa paling rendah, tidak ada alasan bagi Anda untuk "bekerja" di komputer saya tanpa henti. Jika Anda bertanya kepadanya apa yang dia lakukan, dia akan berkata, "Ini demi keselamatan Anda." "Saya tahu dengan jelas bahwa 360 melakukan sesuatu yang tidak seharusnya terjadi, tapi Saya tidak tahu apa yang sedang terjadi. Ini adalah masalah terbesar yang ditinggalkan 360 bagi semua profesional keamanan di Tiongkok." Penyelidik independen menjelaskan bahwa hal ini karena 360 telah membuat desain yang sangat hati-hati dalam hal ini, dan sistem pertahanannya cukup ketat. Sangat sulit untuk menembus garis pertahanan dan mendapatkan sesuatu.
Dan inilah yang membuat banyak pakar keamanan tertarik.
Pada tanggal 6 Februari 2010, Ruixing, musuh lama 360 selama lebih dari 10 tahun, memberikan sebuah "bukti". Artikel "Apa yang diambil Qihoo 360 dari pengguna dengan menggunakan" pintu belakang "" yang diterbitkan oleh Ruixing menggunakan banyak detail teknis untuk menjelaskan bahwa ketika 360 Security Guard dipasang ke komputer pengguna, ia akan secara diam-diam membuka pintu belakang, memantau akses pengguna ke situs web setiap saat, dan mengunggah informasi yang relevan ke situs web 360.
Insiden ini menandai pertama kalinya 360 menunjukkan wajah aslinya yang "tidak aman", dan sejak saat itu 360 menjadi tidak terkendali.
Menurut investigasi reporter dari "Daily Economic News", sejumlah besar hacker dalam negeri sangat tertarik untuk membobol garis pertahanan 360 dan memahami apa yang ada di kotak hitam 360. Mereka ingin mendapatkan bukti pelanggaran informasi privasi pengguna dengan menyerang 360. Bahkan ada organisasi lepas diantara mereka yang sering bertukar informasi di area ini. Namun di saat yang sama, beberapa peretas akhirnya "direkrut" oleh 360 dan menjadi anggota perusahaannya.
Balas laporan
Kembali ke Cybertron Lantai 13 2013-2-262
Pada tanggal 31 Desember 2010, setelah peretas membombardir server 360, garis pertahanan 360 dilanggar, dan sejumlah besar data privasi pengguna yang disimpan di servernya dimuntahkan, secara otomatis dirayapi oleh crawler pencarian Google, dan diumumkan kepada dunia. Kebohongan bahwa "privasi pengguna lebih besar dari langit" yang telah diklaim selama lebih dari 360 tahun telah resmi terungkap.
Dokumen yang bocor secara tidak sengaja ini mencatat secara rinci seluruh proses akses jaringan dari sejumlah besar 360 pengguna, termasuk halaman web yang dijelajahi, aplikasi yang diunduh, pencarian kata kunci, dll., dan catatan akses ini ditautkan ke pengguna unik. Di server ini, setiap pengguna berhubungan dengan sebuah string. Dengan menanyakan string tersebut, Anda dapat mempelajari semua informasi pribadi pengguna, catatan penjelajahan Internet, kata sandi akun, seperti kata kunci pencarian pengguna di Baidu, catatan belanja Taobao, data jaringan keuangan internal perusahaan seperti Kingdee dan Chery, nama pengguna email resmi dan kata sandi lembaga pemerintah, dan data tautan lainnya.
Analisis dan statistik kebocoran file log yang diperoleh "Daily Economic News" menunjukkan bahwa kebocoran tersebut melibatkan total 1,41 juta entri, dimana 247.326 entri melibatkan informasi nama pengguna, dan 816 entri menyertakan nama pengguna dan kata sandi. Ini hanyalah puncak gunung es dari banyaknya data yang dikumpulkan oleh 360. Sejauh ini, 360 tidak pernah menjelaskan secara terbuka jumlah total data yang bocor atau berapa kali diunduh.
Namun, masih belum ada cara untuk memecahkan misteri bagaimana 360 "mengeksploitasi" kepercayaan pengguna, seperti satelit dalam film "Public Enemy" untuk memantau komputer pengguna.
Penyidik ​​​​independen mengatakan kepada wartawan bahwa proses operasi internal 360 Security Guard dan 360 Secure Browser seperti kotak hitam. Orang luar dapat mendengar tindakan di dalam, tetapi tidak ada cara untuk mengetahui apa yang terjadi di dalam dan bagaimana mencegah orang luar membobolnya.
Tetapi penyelidik independen memilih jalan ini karena paranoia. Dia pertama kali membuat diagram sederhana untuk mengungkap model operasi internal produk andalan 360, 360 Security Guard (foto).
Seperti yang terlihat dari gambar ini, 360 Security Guard diam-diam memantau dan mencatat semua operasi pengguna seperti operasi perangkat lunak dan operasi dokumen di komputer, lalu mengompresi dan mengunggahnya ke server cloud. Dulu, proses pengunggahan dilakukan dalam bentuk teks biasa, sehingga menimbulkan ancaman yang sangat serius terhadap privasi pengguna. Setelah mengalami beberapa kebocoran besar, file yang diunggah kini telah dienkripsi.
Setelah file diunggah ke 360 ​​Cloud Storage, file akan segera dihapus secara lokal. Teknik pertahanan ini sangat ganas. Bahkan jika seseorang menguraikan perilakunya dan memperoleh bukti arsip, akan sulit untuk mengkonfirmasi bukti tersebut karena penghapusan sewaktu-waktu, menjadikannya bukti yang terisolasi tanpa bukti yang menguatkan.
Mekanisme pengoperasian 360 Security Guard di komputer pengguna telah diatur sebelumnya dan dapat dioperasikan secara mandiri; namun nyatanya, 360 Cloud (360 Security Data Center) memiliki kemampuan untuk mengontrol langsung 360 Security Guard di klien pengguna.360 Cloud tidak hanya dapat mengeluarkan instruksi khusus (lebih lanjut tentang ini nanti), tetapi setelah 360 ​​Security Guard menemukan bahwa seseorang sedang memantau operasi komunikasinya, ia akan mengeluarkan peringatan keamanan untuk mencegah operasi lebih lanjut dan melarangnya dalam batas waktu. Hal ini juga membawa banyak gangguan pada pekerjaan cracking.
Menurut seorang peretas yang telah mempelajari produk 360 selama bertahun-tahun mengatakan kepada reporter "Daily Economic News", "Orang yang membuat hambatan sulit seperti itu harus menjadi ahli dalam industri ini. Dapat disimpulkan bahwa harus ada master peretas top di negara ini dalam 360. Hanya dengan begitu mereka dapat melakukan hal-hal rahasia tanpa meninggalkan petunjuk apa pun. Ini seperti Pencuri kriminal datang dan pergi tanpa jejak. Dia tidak meninggalkan jejak di tempat kejadian setelah melakukan kejahatan. Ini benar-benar desain yang canggih. "
Peretas menemukan bahwa operasi rahasia 360 Security Guard semakin tidak teratur. Dengan kata lain, aturan pengoperasiannya direncanakan dengan cermat dan sangat sulit dipahami oleh dunia luar. Pada saat yang sama, radius regional untuk memperoleh informasi semakin meluas dari kota-kota pusat hingga kota-kota lapis kedua, ketiga, dan keempat. Dalam hal ini, akan lebih sulit untuk menangkap bukti. “Tiongkok memiliki lebih dari 30 wilayah administratif tingkat provinsi dan 336 wilayah administratif tingkat kedua, belum termasuk ribuan wilayah administratif tingkat ketiga dan keempat. Ini setara dengan 360 Penjaga Keamanan yang memasang jaring dalam kehidupan netizen Tiongkok.”
Menurut investigasi reporter "Daily Economic News", lebih dari satu perusahaan dalam negeri siap menginvestasikan banyak tenaga untuk menindak aktivitas ilegal 360, namun pada akhirnya semuanya terhenti. Alasannya adalah perilaku 360 dalam mengumpulkan informasi pengguna adalah "seperti komet yang melintasi langit, memasang jaring di langit malam yang luas. Hanya dengan menunggu sepanjang waktu kita dapat memperoleh sesuatu. Rasio input-output ini terlalu rendah."
Kotak hitam muncul: Diduga melakukan operasi rahasia pada informasi pribadi pengguna
"Memecahkan operasi ilegal 360 Security Guard adalah hal yang sangat menyenangkan." Peretas mengeluh kepada reporter "Daily Economic News" bahwa arsitektur teknis 360 Security Guard sangat kompleks, dengan banyak komponen dan program, dan paket perangkat lunak memiliki lusinan program yang dapat dieksekusi, serta perpustakaan ekstensi. Jika Anda ingin mengetahui apakah ada pelanggaran privasi pengguna, Anda perlu menganalisis setiap program seolah-olah itu adalah virus, dan ini membutuhkan banyak waktu dan tenaga.
Balas laporan
Kembali ke Poster Cybertron 13 263-2-2013
Peretas menunjukkan kepada wartawan banyak email yang dipertukarkan antar "rekan", yang menunjukkan kegembiraan setelah cracking dan pertukaran pengalaman.
Penyidik ​​​​independen menyatakan bahwa dia "pada dasarnya telah memecahkan misteri 360 Penjaga Keamanan, tetapi masih terlalu dini untuk mengungkapnya" karena dia harus melakukan "sesuatu yang pasti".
Ketika reporter "Daily Economic News" berjanji untuk tidak mengungkapkan ide operasionalnya, penyelidik independen melakukan demonstrasi terperinci di lokasi mengenai langkah-langkah inti operasinya. Dengan izinnya, yang dapat diberitahukan reporter kepada Anda adalah: operasi terbalik dan analisis terbalik untuk memecahkan pengaturan 360.
Sejauh ini, bukti terpenting yang terungkap adalah video yang diposting oleh penyelidik independen di Weibo miliknya pada tanggal 6 Desember 2012 (http://weibo.com/2902756801/z8BUvfWqe). Video ini merinci proses 360 Security Guard secara diam-diam memperoleh informasi pengguna.
Penyidik ​​​​independen mengatakan kepada wartawan bahwa video berdurasi 13 menit 36 ​​detik tersebut sepenuhnya mencatat bukti yang mengungkap pencurian privasi pengguna oleh 360. Hal ini membuktikan bahwa "tindakan" 360 dalam mengumpulkan dan mengunggah informasi pengguna ke komputer pengguna "begitu merajalela sehingga setiap perilaku pengoperasian perangkat lunak rutin yang sederhana akan dicatat, dan tidak ada hubungannya dengan masalah keamanan, dan informasi ini berada dalam cakupan privasi pribadi pengguna."
Namun, menurut penyelidik independen, materi video tersebut tidak dikumpulkan atau diproduksi olehnya, melainkan "berasal dari orang tak dikenal yang mengaku ahli di bidang keamanan". Dia menyampaikan berita tersebut kepada penyelidik independen melalui pesan pribadi di Weibo: Dia telah memperoleh bukti yudisial bahwa 360 Security Guard 7.3 mencuri privasi pengguna dan mengunggahnya ke server 360, dan sekarang bukti yudisial ini dapat diberikan kepadanya secara gratis.
Mengenai pembuktian tersebut, penyidik ​​independen meyakini bahwa hal tersebut akan menjadi "bom kecil" bagi 360 di masa depan, dan akan menjadi bukti yang kuat di pengadilan.
Menurut pemahaman reporter, pada tanggal 28 November tahun lalu, di Forum Keamanan Siber "Yishitang" (Musim 2) yang diselenggarakan oleh Analysys International, materi video ini juga dibagikan kepada orang-orang di industri keamanan, termasuk Pusat Informasi Nasional, Pusat Evaluasi Keamanan Informasi Tiongkok, dll.; dan pakar keamanan Jinshan Li Tiejun-lah yang pertama kali memproduksi video ini dan melakukan notaris yudisial. Namun, Li Tiejun membantah bahwa dialah orang yang tidak disebutkan namanya yang menyampaikan kabar tersebut kepada penyelidik independen.
Menurut Li Tiejun, pada November 2010, seseorang di Forum Keamanan Kafan menyampaikan berita bahwa "versi tertentu dari 360 Security Guard 7.3 akan mencuri privasi pengguna dan mengunggahnya ke server 360." Isi pengungkapannya sangat sederhana dan hanya memberikan detail yang menarik: pengguna perlu mengubah izin penghapusan di direktori 360loginfo untuk menangkap bukti yang memberatkan 360. Postingan itu segera menghilang setelahnya.
Li Tiejun pertama-tama mencoba mereproduksi masalah yang dijelaskan dalam postingan alih-alih menganalisis perangkat lunak secara terbalik. Butuh waktu beberapa bulan untuk menyelesaikan pengambilan barang bukti ini.
"Saya telah mencoba lagi dan lagi dan saya tidak tahu sudah berapa kali saya mencoba." Li Tiejun mengatakan kepada reporter "Daily Economic News" bahwa dengan pengalaman bertahun-tahun, dia akhirnya menemukan kuncinya. Misalnya, nomor versi 360 Security Guard yang mengalami masalah pencurian privasi adalah 7.3.0.2003l, dan waktu tanda tangan digitalnya adalah 8 November 2010. Jika ingin memperbanyaknya, Anda harus mengubah izin akses 360loginfo menjadi "Tidak ada yang bisa menghapusnya". Misalnya, waktu sistem tidak boleh jauh berbeda dengan tanggal 8 November 2010 saat instalasi. Anda harus memutuskan sambungan jaringan (menonaktifkan kartu jaringan atau mencabut kabel jaringan) sebelum pemasangan.
Meski begitu, ada beberapa situasi yang "tidak terduga" oleh Li Tiejun.
"Pikiran pertama saya adalah menonaktifkan kartu jaringan dan mengubah izin akses direktori 360loginfo, tetapi anehnya, terkadang Anda dapat melihat pembuatan log di direktori 360loginfo dalam beberapa menit setelah instalasi, dan terkadang tidak dapat direproduksi setelah menunggu beberapa jam, jadi saya mencoba mengubah tanggal sistem dari ganjil ke genap atau dari genap ke ganjil. Hasilnya, saya segera melihat file log aneh muncul." Li Tiejun mengatakan bahwa aturan pengulangan ini dirangkum setelah upaya berulang kali.
Hasil di atas juga diverifikasi oleh Laboratorium Pertahanan Pencegahan Intelijen Internet IDF segera setelah pemaparan. Pada tanggal 25 November 2012, laboratorium merilis laporan yang menyatakan bahwa 360 Security Guard v7.3.0.2003l mengumpulkan informasi pengoperasian perangkat lunak pengguna, sehingga menimbulkan risiko terhadap privasi pengguna. Jika pengguna menjalankan program tertentu, 360 Security Guard v7.3.0.2003l akan mengumpulkan jalur program dan mengunggahnya ke server 360 tanpa enkripsi. Jika database tempat 360 ​​Perusahaan menyimpan informasi bocor atau data yang dikirimkan disadap oleh peretas untuk analisis rekayasa sosial, informasi pengguna mungkin bocor.
Wan Tao mengatakan kepada "Daily Economic News" bahwa menurut laporan evaluasi sebelumnya, 360 Security Guard v7.3.0.2003l diduga tidak mematuhi hak pengguna untuk mengetahui, hak untuk memilih dan hak untuk melarang pemrosesan informasi pengguna, serta merekam dan mengunggah data perilaku pengguna tanpa persetujuan eksplisit dari subjek informasi pribadi.
Perlu dicatat bahwa standar nasional pertama di negara saya untuk perlindungan informasi pribadi, yang secara resmi mulai berlaku pada tanggal 1 Februari,
"Pedoman Perlindungan Informasi Pribadi dalam Teknologi Keamanan Informasi Sistem Informasi Layanan Publik dan Komersial" dengan jelas menetapkan bahwa penerima informasi pribadi harus "memiliki tujuan yang spesifik, jelas, dan sah" ketika mengumpulkan informasi pribadi. Berdasarkan hal tersebut, sebelum pengumpulan, hal-hal berikut harus diberitahukan dan diperingatkan secara jelas kepada subjek informasi pribadi dengan cara yang mudah dipahami oleh subjek informasi pribadi: tujuan pemrosesan informasi pribadi; metode pengumpulan dan sarana informasi pribadi, konten spesifik pengumpulan, dan periode penyimpanan; ruang lingkup penggunaan informasi pribadi, langkah-langkah perlindungan informasi pribadi setelah pengumpulan, dan saluran pengaduan subjek informasi pribadi; pada saat yang sama, subjek informasi pribadi diingatkan akan risiko yang mungkin ada setelah memberikan informasi pribadi dan kemungkinan konsekuensi jika subjek informasi pribadi tidak memberikan informasi pribadi. Dan "hanya kumpulkan informasi minimum yang diperlukan untuk mencapai tujuan yang dinyatakan."Jika pihak yang memperoleh informasi perlu mentransfer atau mempercayakan informasi pribadi kepada organisasi dan lembaga lain, ia juga harus dengan jelas memberi tahu subjek informasi pribadi tentang tujuan transfer atau menitipkan, konten spesifik dan cakupan penggunaan informasi pribadi yang ditransfer atau dipercayakan, dan nama, alamat, informasi kontak, dll. dari pihak yang memperoleh informasi pribadi yang dipercayakan.
Jelas bahwa 360 Company jelas-jelas telah mengabaikan aturan permainan industri dalam pengumpulan, pemrosesan, transfer, penghapusan, dan aspek lain dari informasi pribadi, dan bersikeras melakukan operasi rahasia.

Diposting ulang dari Baidu Tieba
membalas 🤍 0 📤 membagikan mengumpulkan
Sialan, baru setengah melihatnya sudah merasa takut
Lewat, Xiao Hua
。。。Meizi kenapa menjadi bintang kecil。。。
Hanya artikel yang ditulis oleh promoter online, sejujurnya itu karena 360 adalah yang pertama kali mengeluarkan antivirus gratis sehingga merugikan banyak perusahaan.
Karena saya menyukai bunga dan rumput
Sudah lama dicopot, tapi beberapa barang masih dipakai
360 sangat jauh, sudah bertahun-tahun tidak dipakai
Malaikat itu perempuan, uh. Aku kira laki-laki....
Purple Angel adalah perempuan, uh. Aku kira itu laki-laki....
Untungnya tidak perlu 360
Eh, tidak baik, harus segera ganti
Tidak perlu lagi menggunakan 360
— Semua balasan dimuat —

Tinggalkan Balasan