Сегодня 08 мая 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Китайские клавиатурные приложения Honor, Oppo, Samsung, Vivo и Xiaomi оказались уязвимы перед слежкой

Пользователям, печатающим на китайском языке с помощью облачных приложений Baidu, Honor, iFlytek, Oppo, Samsung, Tencent, Vivo и Xiaomi, следует немедленно обновить своё программное обеспечение. Исследователи обнаружили серьёзные недостатки шифрования в ПО ввода по системе пиньинь, которые могут скомпрометировать вводимые данные. Хотя сведений об использовании уязвимости пока не обнародовано, проблема потенциально может затронуть до миллиарда пользователей.

 Источник изображения: techspot.com

Источник изображения: techspot.com

Китайское письмо включает в себя тысячи уникальных символов, которые невозможно разместить на клавиатуре, поэтому для набора текста используются альтернативные методы ввода (IME). Во всех уязвимых облачных инструментах использовалась система пиньинь (буквально — «фонетическое письмо»), в которой пользователи используют латиницу для ввода фонетического произношения, а затем выбирают соответствующие символы из набора. Поставщики операционных систем и сторонние разработчики на протяжении десятилетий предоставляют китайским пользователям локальные альтернативные методы ввода, но облачные сервисы опережают локальные приложения по точности определения символов.

Использование любого облачного приложения для набора текста повышает риск отслеживания, поэтому разработчики обеспечивают конфиденциальность с помощью шифрования. Исследователи из Университета Торонто проверили безопасность приложений девяти компаний: Baidu, Honor, Huawei, iFlytek, OPPO, Samsung, Tencent, Vivo и Xiaomi, и в процессе эксперимента успешно считывали нажатия клавиш всех этих инструментов, кроме приложения Huawei.

Исследователи не обнаружили недостатков в приложениях для iOS, поскольку Apple автоматически помещает в «песочницу» клавиатурные приложения, а для доступа и передачи данных требует явного разрешения пользователя. Аналогичные инструменты для Android и Windows признаны гораздо менее безопасными. Пользователи Android могут запретить клавиатурному приложению подключаться к интернету, но большинство пользователей просто не задумываются о потенциальных рисках, да и найти соответствующие элементы управления в настройках не так-то просто.

Исследователи поставили всех разработчиков в известность о найденной уязвимости, и большинство из них уже выпустило обновления для устранения проблем, но недостатки шифрования пока сохраняются в приложениях Baidu, клавиатуре Honor и сервисе Tencent QQ Pinyin. Исследователи перечислили десятки похожих приложений, которые они не тестировали, предположив, что в большинстве приложений могут обнаружится аналогичные уязвимости.

Исследователи выразили тревогу, напомнив предыдущие эпизоды правительственной слежки. Например, Five Eyes — альянс по обмену разведданными между США, Великобританией, Канадой, Австралией и Новой Зеландией — ранее использовал аналогичные уязвимости в китайских приложениях, чтобы шпионить за пользователями.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
Прежде чем оставить комментарий, пожалуйста, ознакомьтесь с правилами комментирования. Оставляя комментарий, вы подтверждаете ваше согласие с данными правилами и осознаете возможную ответственность за их нарушение.
Все комментарии премодерируются.
Комментарии загружаются...
window-new
Soft
Hard
Тренды 🔥
OpenAI превратит ChatGPT в ИИ-поисковик и будет конкурировать с Google 18 мин.
США пообещали $10 млн за сведения о россиянине, которого создал вирус-вымогатель LockBit 20 мин.
OpenAI научилась распознавать сгенерированные своим ИИ изображения, но не без ошибок 2 ч.
Инсайдер раскрыл планы Ubisoft на показ геймплея Assassin’s Creed Codename: Red 2 ч.
Еженедельный чарт Steam: Gray Zone Warfare обошла Counter-Strike 2, а Total War: Warhammer III заняла четыре строчки в топ-10 12 ч.
Owlcat раскрыла, когда выйдет «Танец Масок» — последнее дополнение к Pathfinder: Wrath of the Righteous 14 ч.
Симулятор космической больницы Galacticare отправит спасать галактику по одному пациенту за приём — новый трейлер и дата выхода 15 ч.
TikTok подал в суд на правительство США в попытке отменить закон о запрете приложения 16 ч.
Режиссёр Deathloop и Marvel’s Blade жёстко раскритиковал руководство Microsoft за закрытие Arkane Austin 16 ч.
API Google Fit будет закрыт в 2025 году — многие носимые устройства перестанут полноценно работать 17 ч.
Компании Dell исполнилось 40 лет — она начала работу с инвестиций на $1000 12 мин.
В Израиле придумали запасать энергию в сжатом воздухе на дне моря — дешевле не бывает, говорят инженеры 23 мин.
Tesla оказалась крупнейшим покупателем лидаров Luminar, хотя Илон Маск вовсю критиковал эту технологию 2 ч.
Новая статья: Обзор TWS-наушников Baseus Eli Sport 1: интересный подход к решению знакомых задач 2 ч.
Дроны Amazon не станут доставлять заказы в жару — это будет время курьеров-людей 2 ч.
EHang продемонстрировала в Абу-Даби беспилотные дроны трёх модификаций: пассажирский, грузовой и пожарный 3 ч.
Поставки процессоров для ПК упали в первом квартале, как и положено — рынок пришёл в норму 5 ч.
Sonos готовится выпустить премиальные наушники Ace со звуком Dolby Atmos 6 ч.
Квартальный прогноз GlobalFoundries подтвердил тенденцию к росту спроса на чипы 7 ч.
Быстрая, энергоэффективная и съёмная: вышел первый ноутбук с модулем памяти LPCAMM2 7 ч.