冷や汗が噴き出す!メディアは 360 Security の背後にある罠を明らかにします。 360 セキュリティ ガードを使用していますか?

オリジナルポスター: ┟至▓尊〓VIP♂ ビュー: 333 返信: 12 で投稿される: 2014-03-21 13:12:29
360製品はブラックボックスを隠す:働き蜂のように個人情報を盗む。これは実話だ。数年前、業界で有名なIT企業が製品を発売しようとしていたが、奇妙なことに、発売前日に似たような360製品が突然発売された。さらに、360のローンチ時の製品ページは、同社が計画していたバージョンとほぼ同一だった。このIT企業の製品が発売されないことは不可能であり、リデザインも不可能だった。渋々状況に追い込まれた製品は、歯を食いしばって発売せざるを得なかった。このIT企業にとって面白がりつつも苛立ったのは、この製品が360の製品より1日遅れて発売されたため、ユーザーは一般的に360からの盗用だと信じていたことだった。このような奇妙で奇妙な出来事は業界で何度も起きている。「リーカーは誰?」 IT企業は最終的に「潜入者」を見つけることはできませんでしたが、疑念を360製品に向け始めました。調査の結果、多くの従業員が360関連製品をコンピュータにインストールしていることが判明しました。
セキュリティ上の理由から、会社はすべての従業員の職場用コンピュータに360製品をインストールしてはならないと要求しました。一方、360製品は同社のイントラネット環境で完全に禁止されました。それ以降、同様の漏洩は再発していません。
デイリー・エコノミックニュースの記者によると、中国で最も早く360製品を全面禁止した企業はテンセント、百度、キングソフトなどでした。これらの企業のオフィス環境では、360製品は完全にブロックされており、研究業務が必要な場合には仮想マシンのみがインストール可能です。
複数の国内インターネット大手が、インターネットセキュリティで知られる企業の製品の使用をセキュリティ上の理由で禁止し、中国のITコミュニティには未解決の謎が残っています。
大企業でさえ360度製品をあらゆる手段で避けていますが、一般ユーザーにとって360関連の「セキュリティ」製品を使うのは安全でしょうか?
中国で「ハッカーのゴッドファーザー」として知られ、IDFインターネット情報抑止・防衛研究所の創設者であるセキュリティ技術の専門家ワン・タオ氏は、プライバシー保護とユーザー権利の観点から、360製品には明確化が必要な部分があると考えています。しかし、中国のユーザーは現在、比較的一般的な現象であるプライバシー保護への強い意識が不足しています。多くのユーザーにとって「ニュースを読んだりゲームをしたりするためだけにオンラインに行きます。プライバシーがない」と考えるのです。この見解は非常に一般的です。万涛は、他方で、長年にわたり民間が360によるプライバシー侵害の摘発などに多くの努力をしてきたにもかかわらず、多くの証拠を押収したが、360の反応も非常に厳密だったと述べている。さらに、得られた一部の画期的な証拠は専門的すぎて、一般のユーザーが理解するのは容易ではなく、それゆえ対応する認識も欠けているという。

ハッカーが暴露:360セキュリティ製品の背後にある「安全」の罠

深圳の紅樹林にて、独立調査員は『每日経済新聞』の記者に現場でのデモンストレーションを行った。彼は自分のパソコンにわざわざ360セキュリティブラウザをインストールし、ネットワーク通信監視ツールを開いた。すると、360セキュリティブラウザは彼のパソコンのバックグラウンドでまるで働き蜂のように、常に忙しく動いていることが確認できた。

その後、独立調査員はIE、Tencent、Liebiao、Chromeなどのブラウザを開いたが、それぞれのブラウザは非常に静かで、何の動きもなかった。

「360セキュリティブラウザは一体何をしているのか?誰も知らない。なぜこんなに忙しくしているのか?ブラウザの役割は、ウェブサーバーやファイルシステムのHTMLファイル内容を表示し、ユーザーがそれらのファイルとやり取りできるようにするソフトウェアに過ぎない。最小権限の原則に従えば、あなたが私のパソコン内で絶えず“働く”理由はない。何をしているのかと尋ねれば、彼らは『あなたの安全のためだ』と答える。」

「360がしてはいけないことをしていると明らかに分かっているのに、何が起きているのかは分からない。これが360が中国のすべてのセキュリティ専門家に残した最大の課題だ。」独立調査員は説明した。これは、360がこの分野で非常に緻密な設計をしており、その防御体制が極めて厳密であるため、防衛線を突破して成果を得るのは非常に困難であるためだ。

これこそが、多くのセキュリティに携わる専門家が興味を持つポイントである。

2010年2月6日、360の長年の宿敵である瑞星は証拠を示した。彼らが発表した『奇虎360は“バックドア”を利用してユーザーの何を取得したか』という記事では、多くの技術的詳細を使って、360セキュリティガードはユーザーのパソコンにインストールされる際、密かにバックドアを設置し、ユーザーのウェブサイト訪問を常時監視し、関連情報を360のサイトにアップロードしていることを説明している。

この事件は360が初めて“不安全”な本性を露出したことを示しており、以降、事態は収拾がつかなくなった。『毎日経済新聞』の記者の調査によると、国内には一部のハッカーが360の防御を突破したり、360というブラックボックスの中身が何であるかを非常に興味を持って探ろうとしており、360を攻撃することによってユーザーのプライバシー情報を侵害した証拠を得ようとしている。彼らの間には緩やかな組織が存在し、この分野の情報を頻繁に交換している。しかしその一方で、最終的に360に「懐柔」され、同社のメンバーとなるハッカーも存在する。\返信通報\サイバートーク13階に戻る、2013-2-26 2階\2010年12月31日、ハッカーによる360サーバーへの激しい攻撃後に360の防御が破られ、サーバーに保存されていた大量のユーザーのプライバシーデータが噴出し、Googleの検索クローラーにより自動で取得され、世間に公表された。長年360が主張していた「ユーザープライバシーは天よりも大切」という嘘は公式に暴露された。\この偶発的な情報漏えいのファイルは、膨大な360ユーザーの全ネットアクセスの過程を詳細に記録しており、閲覧したウェブページ、ダウンロードしたアプリ、検索したキーワードなどを含み、これらのアクセス記録を個々のユーザーと結び付けている。このサーバーの中では、各ユーザーに対応する文字列があり、文字列を照会することで、ユーザーの個人情報、ウェブ閲覧履歴、アカウントやパスワードを含むすべての情報を知ることができる。例えば、ユーザーが百度で検索したキーワード、淘宝での購入履歴、金蝶や奇瑞などの企業内部の財務ネットワークデータ、ある政府機関の公式メールアカウントのユーザー名やパスワードなどの関連データである。\『毎日経済新聞』が入手した、流出したログファイルの分析統計結果によると、今回の情報漏えい事件では総条数141万件に及び、ユーザー名情報を含む項目は247,326件、ユーザー名とパスワードの両方を含む項目は816件であった。この量は360が収集している膨大なデータに比べれば氷山の一角に過ぎず、現時点まで、360は流出したデータの総量がどれほどであったのか、何回ダウンロードされたのかについて公式見解を一切示していない。\しかし、360がユーザーの信頼をどのように「利用」していたのか、『全民公敵』の映画にある衛星のように“スパイ”式にユーザーのコンピューターを監視していたのか、この謎は未だ解明されておらず、今日までにどのセキュリティ企業もこの過程を示す確たる証拠は提出していない。
独立調査官は記者に対し、360 Security Guardと360 Security Browserの内部動作は暗い箱のようで、外部の者は内部の動きを聞くことはできるが、内部で何が起きているのか、外部の侵入を防ぐ方法を知る術はないと語った。
しかし、独立調査官は頑なにこの破解の道を選んだ。彼はまず、360 Riotの製品である360 Security Guardの内部運用モデルを示す簡単なチャートを作成し(図参照)、
この図から、360 Security Guardはコンピュータ上のすべてのユーザー操作(ソフトウェアやドキュメント操作を含む)を秘密裏に監視・記録し、それらを圧縮してクラウドサーバーにアップロードしていることがわかる。過去にはアップロードは平文で行われており、ユーザーのプライバシーに深刻な脅威をもたらしていた。いくつかの大規模なリークの後、アップロードされたファイルは現在暗号化されている。
ファイルを360 Cloudストレージにアップロードすると、すぐにローカルで削除されます。この防御戦術は非常に攻撃的です。たとえ誰かが行動を破ってファイルの証拠を入手しても、いつでも削除されるため、証拠の検証が難しく、死んだ孤立した証拠になってしまうのです。
ユーザーのコンピュータ上で360 Security Guardの動作メカニズムはあらかじめ設定されており、独立して操作可能です。しかし実際には、360 Cloud(360 Secure Data Center)はユーザーのクライアントの360 Security Guardianを直接制御しています。360 Cloudは特定の指示を出すことができます(後述します)が、もし通信操作を監視している者を検知した場合、セキュリティ警告を発し、今後の運用を阻止し、限定時間内に自己禁止を行います。これにより、クラッキングプロセスに大きな混乱が生じます。 長年360製品を研究してきたハッカーによると、彼はデイリー・エコノミック・ニュースの記者にこう語った。「これほど高難易度の障害物を設置する者は、業界の専門家に違いない。360の中にはトップクラスの国内ハッカーがいるはずだ。そうして初めて、彼らは証拠を一切残さずに怪しい仕事をこなせる。まるで悪名高い盗賊のように――痕跡もなく出入りし、捉えどころがなく予測不能で、犯罪後に現場に痕跡を残さない――真に最先端の設計だ。」「このハッカーは、360セキュリティガードの裏での活動がますます不規則になっていることを発見した。言い換えれば、彼らの運用パターンは綿密に計画されており、外部の人間には非常に理解しにくいのだ。」同時に、その情報取得の範囲半径は中心都市から二、三、四級都市へとますます拡大している。このような場合、証拠を掴むのはさらに困難になる。「中国には30以上の省級行政区、336の二級行政区があり、さらに数千の三級、四級行政区は含まれていない。これは、360セキュリティガードが中国のインターネットユーザーの日常生活に天羅地網を張り巡らせているのと同じだ」と。\ 『每日経済新聞』の記者の調査によれば、国内には360の違法行為を暴くために多くの人員を投入する準備をしていた会社が一社以上あったが、最終的には挫折した。その理由は360がユーザー情報を収集する行為にある。\「まるで空中を横切る彗星のように、広大な夜空に天羅地網を張り巡らせ、常に待機することでしか手がかりを得ることができない。このような投入対効果の比率はあまりにも低すぎる」と。\ ブラックボックス現る:ユーザー個人情報に関して不透明な操作の疑い\ 「360セキュリティガードの違法操作を解明するのは、とても面白い猫とネズミの遊びみたいなものだ」と前述のハッカーは『每日経済新聞』の記者に語った。360セキュリティガードの技術的構造は非常に複雑で、コンポーネントには多くのプログラムがあり、ソフトウェアパッケージには数十個の実行可能なプログラム、さらには拡張ライブラリも存在する。ユーザーのプライバシー侵害の有無を確認するには、各プログラムを解析する必要があり、まるでウイルスを分析するかのようにそれぞれのファイルを分析する必要がある。これには膨大な時間と労力が必要である。\返信 通報\サイバートーン13階に戻る 主 2013-2-26 3階\このハッカーは記者に、「同業者」間で交わされた多くのメールを見せ、そこには解読後の喜びや、経験の共有が示されていた。\ 独立調査員は、自身が「ほぼ360セキュリティガードの謎を解明したが、公開にはまだ早すぎる」と主張している。なぜなら、彼は「確実なことを行う必要がある」と言うためである。\ 『每日経済新聞』の記者がその操作方法を公開しないと約束したうえで、独立調査員は操作の核心ステップを詳細に現場で実演した。承諾を得たうえで記者が伝えられることは、360の設定に対して逆操作・逆解析を行い、解読したということだけである。\ 現在までに公開されている最も重要な証拠は、独立調査員が2012年12月6日に自身の微博上で投稿した動画(http:/weibo.com/2902756801/z8BUvfWqe)である。この動画では、360セキュリティガードが秘密裏にユーザー情報を取得する過程を詳細に解説している。
独立調査官は記者に対し、この13分36秒の動画が360によるユーザープライバシーの盗難の証拠を包括的に記録していると述べました。この動画は、360がユーザーのコンピュータにユーザー情報を収集・アップロードし、「非常に大胆に行動しているため、どんな単純で日常的なソフトウェア操作もセキュリティ問題とは全く関係なく記録され、これらの情報はすべてユーザーの個人プライバシー領域に属することを証明しています。」
しかし、独立調査官によると、この動画は彼自身が収集・制作したものではなく、「セキュリティ専門家を名乗る匿名の人物から出された」とのことです。彼は微博のプライベートメッセージで、360セキュリティガード7.3がユーザーのプライバシーを盗み、それを360のサーバーにアップロードしたことを示す司法証拠を入手し、その証拠を無料で提供できると明かしました。 この証拠について、独立調査官は今後360にとって「小さな爆弾弾」となり、裁判で強力な証拠となると考えています。記者によると、昨年11月28日にAnalysys International主催の「Yishitang」サイバーセキュリティフォーラム(シーズン2)で、この動画は国家情報センターや中国情報セキュリティ評価センターなどのセキュリティ業界の専門家とも共有されました。この動画を制作し公証したのは、キングソフトのセキュリティ専門家李鐵軍でした。しかし、李鐵軍は匿名で独立調査官に情報を漏らした人物ではないと否定しました。 李鐵軍によると、2010年11月にKafan Security Forumの誰かが「360 Security Guard 7.3のあるバージョンがユーザーのプライバシーを盗み、それを360のサーバーにアップロードする」と明らかにしました。報告は非常にシンプルで、興味深い詳細だけが記されていました。ユーザーは360loginfoディレクトリの削除権限を変更する必要があり、360の犯罪の証拠を検出する可能性があり、投稿はすぐに消えてしまいました。李鐵軍はまず、ソフトウェアを逆解析するのではなく、投稿で説明された問題を再現しようと試み、この証拠をようやく捕捉するまでに数か月かかりました。「何度試みたのかわかりません。」 李鉄軍はDaily Economic Newsの記者に対し、長年の経験をもとに重要なポイントを見つけたと語りました。例えば、プライバシー盗難問題のある360 Security Guardバージョン番号7.3.0.2003lとデジタル署名日は2010年11月8日でした。これを再現するには、360loginfoのアクセス権限を「全員による削除禁止」に変更しなければなりません。例えば、インストール時にシステム日付を変更する場合、2010年11月8日とあまり差がないようにする必要があり、インストール前にネットワークを切断する必要があります(ネットワークカードの無効化やケーブルの抜き取り)。\ それでも、一部の状況では李鉄軍の“予想外”が起こることがあります。\ 「最初に思いついたのはネットワークカードを無効にすることと360loginfoディレクトリのアクセス権を変更することでした。しかし奇妙なことに、場合によってはインストール後数分で360loginfoディレクトリにログ生成が確認できることもあれば、数時間待っても再現できないこともありました。そこでシステム日付を奇数から偶数に、あるいは偶数から奇数に変更してみたところ、すぐに奇妙なログファイルが現れるのが確認できました。」と李鉄軍は述べています。これらの再現ルールは何度も試行したうえでまとめられたものです。\ また、上記の結果は公表された後、IDFインターネット情報威嚇防御研究所でも即座に検証されました。2012年11月25日、同研究所は報告を発表し、360セキュリティガードv7.3.0.2003lが収集したユーザーソフト操作情報はユーザーのプライバシーにリスクをもたらすものであり、ユーザーが特定のプログラムを実行すると、360セキュリティガードv7.3.0.2003lはプログラム所在パスを収集し、暗号化せずに360のサーバーにアップロードすることを示しました。もし360社が保存する情報のデータベースが漏洩したり、送信データがハッカーにより傍受されてソーシャルエンジニアリング分析に利用されると、ユーザー情報が漏れる可能性があります。\ 万涛は『每日経済新聞』に対して、以前の評価報告によれば、360セキュリティガードv7.3.0.2003lのユーザー情報の取り扱いは、ユーザーの知る権利、選択権及び禁止権を遵守していない疑いがあり、個人情報主体の明確な同意を得ずにユーザー行動データを記録・アップロードしている、と述べています。\ 注目すべきことに、2月1日に正式に発効した我が国初の個人情報保護国家標準『情報セキュリティ技術 公共及び商用サービス情報システム個人情報保護ガイドライン』では、個人情報を取得する者は、個人情報を収集する際、「特定、明確、合法的な目的を有する」ことが求められています。これに基づき、収集前に個人情報主体が容易に知ることができる方法で、以下の事項を個人情報主体に明確に通知・警告する必要があります:個人情報の処理目的;個人情報の収集方法・手段、収集する具体的内容及び保存期間;個人情報の利用範囲、収集後の個人情報保護措置、個人情報主体の苦情申し立て窓口;同時に、個人情報主体に対して、個人情報を提供した場合に考えられるリスクと、個人情報を提供しない場合に生じる可能性のある結果を通知すること。また、「通知された目的を達成するために必要な最小限の情報のみを収集する」こと。そして、情報取得者が個人情報を他の組織や機関に移転または委託する場合には、個人情報主体に対して移転または委託の目的、移転または委託される個人情報の具体的な内容と利用範囲、委託を受ける個人情報取得者の名称、住所、連絡先などを明確に通知する必要がある。\ 明らかに、360社は個人情報の収集、加工、移転、削除などの過程において、業界のルールを完全に無視し、一方的に密室での操作を行っている。
出典:百度贴吧
返事 🤍 0 📤 共有 集める

返信 (12)

くそ、途中まで見て怖くなった
通りかかった小花
。。。。。妹紫がどうして小花になったの。。。。
ただのネット工作員が書いた記事にすぎません。率直に言えば、360が最初に無料のウイルスソフトを出したことで、多くの会社の利益が損なわれたというだけです。
なぜなら、私は花も草も好きだからです
もうとっくにアンインストールしたけど、いくつかのものはまだ使っている
360はとても遠く、何年も使っていない
天使は女性だ、ええ。私は男性だと思っていた。。。。
紫の天使は女性です、えっと。男だと思っていました。。。。
とりあえず360は使わなくて済む
えっと、ダメだ、すぐに交換しなきゃ
もう360を使わなくていい
— すべての返信が読み込まれました —

返信を残す