Há uma caixa preta escondida em produtos 360: roubar informações de privacidade pessoal como abelhas operárias
Isso é uma coisa real: muitos anos atrás, um produto de uma empresa de TI bem conhecida no setor estava prestes a ser lançado, mas estranhamente, um dia antes do lançamento do produto, um produto semelhante do 360 de repente entrou online. Além disso, a página do produto online 360 é quase idêntica à versão que a empresa se prepara para lançar. É impossível que o produto desta empresa de TI não fique online e também é impossível renová-lo. Sem escolha a não ser lançar o produto online. O que deixa esta empresa de TI perplexa é que, como este produto foi lançado um dia depois de produtos similares da 360, os usuários geralmente acreditam que os produtos da empresa copiaram produtos da 360.
Essas coisas estranhas aconteceram mais de uma vez na indústria.
Quem é o vazador? A empresa de TI acima mencionada acabou não conseguindo encontrar o “disfarçado”, mas começou a concentrar suas dúvidas nos produtos 360. Porque os resultados reais da investigação descobriram que muitos funcionários da empresa tinham 360 produtos relacionados instalados em seus computadores.
Por motivos de segurança, a empresa exige que todos os funcionários não instalem produtos 360 em seus computadores de trabalho. Ao mesmo tempo, 360 produtos são totalmente banidos do ambiente de intranet da empresa. Desde então, não houve vazamentos semelhantes.
De acordo com o repórter do "Daily Economic News", as primeiras empresas nacionais a proibir completamente os produtos 360 foram Tencent, Baidu, Kingsoft e outras empresas. Nos ambientes de escritório dessas empresas, 360 produtos ficam totalmente bloqueados. Somente se a empresa precisar fazer um trabalho de pesquisa, máquinas virtuais poderão ser instaladas e produtos 360 poderão ser utilizados.
Vários gigantes nacionais da Internet proibiram o uso de produtos relacionados de uma empresa conhecida pela segurança da Internet por motivos de segurança. Isto constituiu um mistério não resolvido na indústria de TI da China.
Grandes empresas ainda evitam produtos 360. Para usuários comuns, é seguro usar produtos de “segurança” relacionados ao 360?
Wan Tao, um especialista em tecnologia de segurança conhecido como o "Padrinho Hacker" na China e fundador do Laboratório de Defesa de Dissuasão de Inteligência da Internet da IDF, acredita que, do ponto de vista da proteção da privacidade e dos direitos do usuário, há de fato áreas em 360 produtos que precisam de esclarecimento. No entanto, os utilizadores chineses não têm actualmente uma forte consciência da protecção da privacidade, o que é um fenómeno relativamente comum. Porque para muitos usuários, “eu só leio notícias e jogo online e não tenho privacidade”. Essa visão é muito popular.
Wan Tao disse que, por outro lado, apesar de muitos esforços privados ao longo dos anos para reprimir a violação de privacidade da 360 e a apreensão de muitas evidências, a "resposta" da 360 a esse respeito também é muito "estrita". Além disso, algumas das evidências inovadoras obtidas são muito profissionais e difíceis de serem compreendidas pelos usuários comuns, portanto, há uma falta de percepção correspondente.
Hackers revelados: a armadilha da "segurança" por trás dos produtos de segurança 360
Em Mangrove Forest, Shenzhen, um investigador independente conduziu uma demonstração ao vivo para o repórter do "Daily Economic News". Ele instalou deliberadamente o 360 Secure Browser em seu computador e abriu a ferramenta de monitoramento de comunicação de rede. Nesse momento, ele pode ver que o 360 Secure Browser é como uma abelha operária no fundo de seu computador, sempre ocupada.
Então, o investigador independente abriu o IE, Tencent, Cheetah, Chrome e outros navegadores. Todos os navegadores estavam silenciosos e não havia movimento.
"O que o 360 Secure Browser está fazendo? Ninguém sabe. Por que ele está tão ocupado? Como navegador, sua função é exibir o conteúdo de arquivos HTML em um servidor web ou sistema de arquivos e permitir que os usuários interajam com esses arquivos. De acordo com o princípio do menor privilégio, não há razão para você "trabalhar" no meu computador sem parar. Se você perguntar a ele o que ele está fazendo, ele dirá: "É para sua segurança." "Eu sei claramente que o 360 está fazendo algo que não deveria acontecer, mas não sei o que está acontecendo. Este é o maior problema que o 360 deixou para todos os profissionais de segurança na China." O investigador independente explicou que isso ocorre porque o 360 fez um design muito cuidadoso a esse respeito e seu sistema de defesa é bastante rígido. É muito difícil romper a linha de defesa e ganhar alguma coisa.
E é exatamente nisso que muitos especialistas em segurança estão interessados.
Em 6 de fevereiro de 2010, Ruixing, um inimigo de longa data do 360 por mais de 10 anos, apresentou uma "evidência". O artigo "O que o Qihoo 360 tirou dos usuários usando o" backdoor "" publicado por Ruixing usou muitos detalhes técnicos para explicar que quando o 360 Security Guard é instalado no computador do usuário, ele abre secretamente um backdoor, monitora o acesso do usuário ao site em todos os momentos e carrega informações relevantes para o site 360.
Este incidente marcou a primeira vez que o 360 mostrou sua verdadeira face de ser "inseguro" e está fora de controle desde então.
De acordo com uma investigação de um repórter do "Daily Economic News", um grande número de hackers domésticos estão muito interessados em quebrar a linha de defesa do 360 e entender o que está na caixa preta do 360. Eles querem obter evidências de violação das informações de privacidade do usuário atacando o 360. Existe até uma organização solta entre eles que frequentemente troca informações nesta área. Mas, ao mesmo tempo, alguns hackers acabaram sendo “recrutados” pela 360 e se tornaram membros de sua empresa.
Resposta ao relatório
Retornar ao Cybertron 13º andar 2013-2-262
Em 31 de dezembro de 2010, depois que hackers bombardearam o servidor 360, a linha de defesa 360 foi violada e uma grande quantidade de dados de privacidade do usuário armazenados em seu servidor foram vomitados, rastreados automaticamente pelos rastreadores de pesquisa do Google e anunciados ao mundo. A mentira de que “a privacidade do usuário é maior que o céu”, alegada há mais de 360 anos, foi oficialmente exposta.
Este documento vazado acidentalmente registra detalhadamente todo o processo de acesso à rede de um grande número de usuários 360, incluindo páginas web navegadas, aplicativos baixados, palavras-chave pesquisadas, etc., e esses registros de acesso estão vinculados a usuários únicos. Neste servidor, cada usuário corresponde a uma string. Ao consultar a string, você pode aprender todas as informações pessoais do usuário, registros de navegação na Internet, senhas de contas, como palavras-chave de pesquisa de usuários no Baidu, registros de compras Taobao, dados da rede financeira interna de empresas como Kingdee e Chery, nomes de usuário e senhas de e-mail oficiais de uma agência governamental e outros dados de link.
Uma análise e estatísticas de arquivos de log vazados obtidos pelo "Daily Economic News" mostram que o vazamento envolveu um total de 1,41 milhão de entradas, das quais 247.326 entradas envolviam informações de nome de usuário e 816 entradas incluíam nomes de usuário e senhas. Esta é apenas a ponta do iceberg dos enormes dados coletados pela 360. Até agora, a 360 nunca explicou publicamente a quantidade total de dados que vazaram ou quantas vezes foram baixados.
No entanto, ainda não há como desvendar o mistério de como o 360 "explora" a confiança dos usuários, como os satélites do filme "Inimigo Público" para monitorar os computadores dos usuários.
O investigador independente disse aos repórteres que o processo operacional interno do 360 Security Guard e do 360 Secure Browser é como uma caixa preta. Pessoas de fora podem ouvir as ações internas, mas não há como saber o que está acontecendo lá dentro e como evitar que pessoas de fora o quebrem.
Mas os investigadores independentes escolheram este caminho de acabar com a paranóia. Ele primeiro fez um diagrama simples para revelar o modelo operacional interno do principal produto da 360, o 360 Security Guard (foto).
Como pode ser visto nesta imagem, o 360 Security Guard monitora e registra secretamente todas as operações do usuário, como operações de software e operações de documentos no computador, e então as compacta e carrega para o servidor em nuvem. No passado, o processo de upload era feito em texto não criptografado, o que representava uma ameaça muito séria à privacidade do usuário. Depois de passar por vários vazamentos importantes, os arquivos enviados foram criptografados.
Após o upload do arquivo para o 360 Cloud Storage, ele será excluído localmente imediatamente. Esta técnica defensiva é muito feroz. Mesmo que alguém decifre seu comportamento e obtenha provas do arquivo, será difícil confirmar as provas devido ao apagamento a qualquer momento, tornando-as uma prova isolada e sem qualquer corroboração.
O mecanismo operacional do 360 Security Guard no computador do usuário é predefinido e pode ser operado de forma independente; mas, na verdade, o 360 Cloud (360 Security Data Center) tem a capacidade de controlar diretamente o 360 Security Guard no cliente do usuário.O 360 Cloud pode não apenas emitir instruções especiais (mais sobre isso mais tarde), mas assim que o 360 Security Guard descobrir que alguém está monitorando suas operações de comunicação, ele emitirá um aviso de segurança para evitar futuras operações e bani-las dentro de um limite de tempo. Isso também trouxe considerável interferência ao trabalho de fissuração.
De acordo com um hacker que estudou 360 produtos por muitos anos disse ao repórter do "Daily Economic News", "A pessoa que criou um obstáculo tão difícil deve ser um mestre na indústria. Pode-se concluir que deve haver os melhores hackers mestres no país dentro de 360. Só então eles poderão fazer coisas secretas sem deixar pistas. Isso é como um O ladrão criminoso vai e vem sem deixar rastros. Ele não deixa rastros no local depois de cometer o crime. É realmente um design sofisticado. "
O hacker descobriu que as operações secretas do 360 Security Guard estão cada vez mais irregulares. Em outras palavras, suas regras de funcionamento são cuidadosamente planejadas e são muito difíceis de serem compreendidas pelo mundo exterior. Ao mesmo tempo, o raio regional para a obtenção de informações estende-se cada vez mais das cidades centrais às cidades de segundo, terceiro e quarto níveis. Neste caso, será mais difícil obter provas. "A China tem mais de 30 regiões administrativas de nível provincial e 336 regiões administrativas de segundo nível, sem incluir milhares de regiões administrativas de terceiro e quarto níveis. Isto equivale a 360 guardas de segurança colocando uma rede de arrasto na vida dos internautas chineses."
De acordo com a investigação de um repórter do "Daily Economic News", mais de uma empresa nacional estava preparada para investir muita mão de obra para reprimir as atividades ilegais do 360, mas no final todas pararam. A razão é que o comportamento do 360 de coletar informações do usuário é "como um cometa passando pelo céu, montando uma rede de arrasto no vasto céu noturno. Somente esperando o tempo todo podemos ganhar alguma coisa. Essa relação entrada-saída é muito baixa."
A caixa preta aparece: Suspeito de operações secretas com informações pessoais do usuário
"Decifrar a operação ilegal do 360 Security Guard é uma coisa muito divertida de gato e rato." O hacker lamentou ao repórter do "Daily Economic News" que a arquitetura técnica do 360 Security Guard é muito complexa, com muitos componentes e programas, e o pacote de software possui dezenas de programas executáveis, além de bibliotecas de extensão. Se você quiser saber se há violação da privacidade do usuário, é preciso analisar cada programa como se fosse um vírus, e isso exige muito tempo e esforço.
Resposta ao relatório
Retornar ao pôster do Cybertron 13 2013-2-263
O hacker mostrou aos repórteres muitos e-mails trocados entre "pares", que mostravam a alegria após o cracking e a troca de experiências.
O investigador independente afirmou que "basicamente resolveu o mistério dos 360 Security Guards, mas ainda é muito cedo para divulgá-lo" porque tem que fazer "algo que seja certo".
Com o repórter do "Daily Economic News" prometendo não divulgar as suas ideias operacionais, o investigador independente conduziu uma demonstração detalhada no local das principais etapas da sua operação. Com a permissão dele, o que o repórter pode dizer é: operação reversa e análise reversa para quebrar as configurações 360.
Até agora, a evidência mais importante divulgada é um vídeo postado por um investigador independente em seu Weibo em 6 de dezembro de 2012 (http://weibo.com/2902756801/z8BUvfWqe). Este vídeo detalha o processo pelo qual o 360 Security Guard obtém secretamente informações do usuário.
O investigador independente disse aos repórteres que os 13 minutos e 36 segundos de vídeo registraram completamente as evidências que revelaram o roubo da privacidade do usuário pelo 360. Isso prova que as "ações" da 360 na coleta e upload de informações do usuário nos computadores dos usuários são "tão desenfreadas que qualquer comportamento simples e rotineiro de operação de software será registrado e não terá nada a ver com questões de segurança, e essas informações estão dentro do escopo da privacidade pessoal dos usuários".
No entanto, segundo o investigador independente, este material de vídeo não foi coletado ou produzido por ele, mas “veio de uma pessoa anônima que se dizia especialista na área de segurança”. Ele deu a notícia ao investigador independente por meio de uma mensagem privada no Weibo: ele obteve a prova judicial de que o 360 Security Guard 7.3 roubou a privacidade do usuário e a carregou no servidor 360, e agora essa prova judicial pode ser fornecida a ele gratuitamente.
Relativamente a esta prova, o investigador independente acredita que será uma “bombinha” para a 360 no futuro, e será uma prova poderosa em tribunal.
De acordo com o entendimento do repórter, em 28 de novembro do ano passado, no Fórum de Segurança Cibernética "Yishitang" (2ª Temporada) organizado pela Analysys International, este material de vídeo também foi compartilhado com pessoas da indústria de segurança, incluindo o Centro Nacional de Informações, Centro de Avaliação de Segurança da Informação da China, etc.; e foi o especialista em segurança de Jinshan, Li Tiejun, quem originalmente produziu este vídeo e conduziu o reconhecimento de firma judicial. No entanto, Li Tiejun negou ter sido a pessoa anônima que deu a notícia aos investigadores independentes.
De acordo com Li Tiejun, em novembro de 2010, alguém no Kafan Security Forum deu a notícia de que "uma certa versão do 360 Security Guard 7.3 roubará a privacidade do usuário e a enviará para o servidor 360". O conteúdo da revelação era muito simples e trazia apenas um detalhe interessante: o usuário precisa modificar as permissões de exclusão no diretório 360loginfo para capturar as evidências incriminatórias do 360. A postagem desapareceu logo depois.
Li Tiejun primeiro tentou reproduzir o problema descrito na postagem em vez de analisar reversamente o software. Demorou vários meses para concluir a captura desta prova.
"Tentei várias vezes e não sei quantas vezes tentei." Li Tiejun disse ao repórter do "Daily Economic News" que, com muitos anos de experiência, finalmente encontrou a chave. Por exemplo, o número da versão do 360 Security Guard que apresenta problemas de roubo de privacidade é 7.3.0.2003l, e o horário da assinatura digital é 8 de novembro de 2010. Se desejar reproduzi-lo, você deve alterar a permissão de acesso 360loginfo para "Ninguém pode excluí-lo". Por exemplo, a hora do sistema não pode ser muito diferente de 8 de novembro de 2010 durante a instalação. Você deve desconectar a rede (desativar a placa de rede ou desconectar o cabo de rede) antes da instalação.
Mesmo assim, houve algumas situações que foram “inesperadas” por Li Tiejun.
"Meu primeiro pensamento foi desabilitar a placa de rede e alterar as permissões de acesso do diretório 360loginfo, mas estranhamente, às vezes você pode ver a geração de log no diretório 360loginfo alguns minutos após a instalação, e às vezes ela não pode ser reproduzida após esperar por várias horas, então tentei alterar a data do sistema de ímpar para par ou de par para ímpar. Como resultado, vi rapidamente arquivos de log estranhos aparecendo." Li Tiejun disse que essas regras de recorrência foram resumidas após repetidas tentativas.
Os resultados acima também foram verificados pelo Laboratório de Defesa e Dissuasão de Inteligência da Internet da IDF imediatamente após a exposição. Em 25 de novembro de 2012, o laboratório divulgou um relatório informando que o 360 Security Guard v7.3.0.2003l coleta informações de operação do software do usuário, apresentando riscos à privacidade do usuário. Se um usuário executar um determinado programa, o 360 Security Guard v7.3.0.2003l coletará o caminho do programa e o carregará no servidor 360 sem criptografia. Se o banco de dados onde a 360 Company armazena informações vazar ou os dados transmitidos forem interceptados por hackers para análise de engenharia social, as informações do usuário poderão vazar.
Wan Tao disse ao "Daily Economic News" que, de acordo com relatórios de avaliação anteriores, o 360 Security Guard v7.3.0.2003l era suspeito de não cumprir o direito do usuário de saber, o direito de escolher e o direito de proibir o processamento de informações do usuário e registrar e enviar dados de comportamento do usuário sem o consentimento explícito do titular das informações pessoais.
Vale a pena notar que o primeiro padrão nacional do meu país para proteção de informações pessoais, que entrou oficialmente em vigor em 1º de fevereiro,
"Diretrizes para a Proteção de Informações Pessoais em Sistemas de Informação de Serviços Públicos e Comerciais de Tecnologia de Segurança da Informação" estipula claramente que o destinatário das informações pessoais deve "ter uma finalidade específica, clara e legítima" ao coletar informações pessoais. Com base nisso, antes da coleta, os seguintes assuntos devem ser claramente informados e avisados ao titular das informações pessoais de maneira que seja de fácil compreensão para o titular das informações pessoais: a finalidade do processamento das informações pessoais; o método e meio de coleta de informações pessoais, o conteúdo específico da coleta e o período de retenção; o escopo de uso das informações pessoais, as medidas de proteção das informações pessoais após a coleta e os canais de reclamação dos titulares das informações pessoais; ao mesmo tempo, o titular das informações pessoais é lembrado dos riscos que podem existir após o fornecimento de informações pessoais e das possíveis consequências do titular das informações pessoais não fornecer informações pessoais. E “coletar apenas as informações mínimas necessárias para atingir o objetivo declarado”.Se o adquirente de informações precisar transferir ou confiar informações pessoais a outras organizações e instituições, ele também deverá informar claramente o titular das informações pessoais sobre a finalidade da transferência ou atribuição, o conteúdo específico e o escopo de uso das informações pessoais transferidas ou confiadas, e o nome, endereço, informações de contato, etc., do adquirente de informações pessoais confiadas.
É óbvio que a 360 Company abandonou claramente as regras do jogo da indústria na recolha, processamento, transferência, eliminação e outros aspectos das informações pessoais e insiste na condução de operações secretas.
Repostado do Baidu Tieba
Começando a suar frio! A mídia revela as armadilhas por trás do 360 Security. Você está usando o 360 Security Guard?
Respostas (12)
Caramba, fiquei com medo quando estava na metade de assistir.
Passando por Xiaohua
。。。Irmã Zi como se tornou uma pequena estrela...
É apenas um artigo escrito por alguém influenciado pela internet. Falando claramente, é porque a 360 foi a primeira a lançar um antivírus gratuito, o que prejudicou os interesses de muitas empresas.
Porque eu gosto tanto de flores quanto de plantas
Já desinstalei há muito tempo, mas ainda uso algumas coisas
360 está muito longe, não usei há vários anos
O anjo é mulher, hum. Eu pensei que fosse homem....
O Anjo Roxo é mulher, huh. Eu pensei que fosse homem....
Ainda bem que não preciso do 360
Hum, não está bom, preciso trocar rápido
Não preciso mais do 360
— Todas as respostas carregadas —