» »

Najpopularnejša kitajska aplikacija za tipkovnico vestno pošilja vnose na strežnike

Najpopularnejša kitajska aplikacija za tipkovnico vestno pošilja vnose na strežnike

Citizen Lab - Najpopularnejša kitajska aplikacija za prilagojeno oziroma produktivno tipkovnico na pametnih telefonih Sogou Keyboard ima več kot 450 milijonov uporabnikov in predstavlja glavni način vnašanja besedila. Poleg tega pa ima še funkcijo, s katero vsi ti milijoni niso seznanjeni, čeprav morda ne bo presenetila. Sogou Keyboard beleži vse vnose oziroma pritiske tipk in jih vestno pošilja kitajskemu tehnološkemu gigantu Tencent, ki ima prek podružnice Sogou aplikacijo v lasti.

To so javnosti razkrili raziskovalci iz Citizen Laba. Glavno odkritje je bil v resnici nezaščiteni prenos podatkov to Tencenta, zato so vnosom lahko prisluškovali še drugi akterji. Tencent so o tem obvestili konec maja letos. Ta je tri tedne pozneje odgovoril, da varnostne luknje ni, le dan pozneje pa so se popravili in priznali ranljivost. Tencent je ob tem prosil, da ranljivosti ne razkrijejo javnosti. V Citizen Labu so odgovorili, da bodo ranljivost javnosti razkrili konec julija, kar predstavlja odgovoren način razkrivanja ranljivosti. Tencent je do tega roka odpravil ranljivosti.

Uporabnikom aplikacije priporočajo nadgradnjo na najnovejšo različico, ki ranljivost odpravlja. Ob tem pa ostaja dejstvo, da je Tencent zakrpal luknjo, ki so jo prijavili v Citizen Labu. Ali je v aplikacija prisotna še kakšna druga luknja, ni znano, ker koda ni javno dostopna. Še vedno pa ostaja funkcionalnost, ki je tam namenoma. Vsi vnosi se pošiljajo na Tencentove strežnike, ki so locirani na Kitajskem in za katere velja kitajska zakonodaja. Vsebina je torej znana podjetju Sogou in vsem, ki jim dovolijo dostop. Za tvegane uporabnike zato ni primerna.

17 komentarjev

OutOfTheBox ::

Na misel mi ne pride, da bi si nameščal third party tipkovnice na osebni telefon.

Lonsarg ::

Kitajci imajo (z državnim namenom) divji zahod na nivoju Androida z miljoni 3rd party aplikacijami kar prednaloženimi, oziroma sploh ni več distinkcije native vs 3rd party pri njih.

twom ::

Kaj pa ko bi EU sprejel zakone za kazensko in odškodninsko odgovornost za podjetje, lastnike in odgovorne osebe, ki izda tako aplikacijo?

darkotri ::

Kaj pa tipkovnica od Googla in tipkovnica, ki je avtomatsko dodana telefonom? Kaj preprečuje tem tipkovnicam pošiljanje na katerekoli strežnike, kamorkoli po svetu? Kode niso odprtokodne, tako da sklepam, ni možnosti pregleda nad njimi. Se motim? Ali lahko rečemo, da jim lahko slepo zaupamo?
darko

Krjavel ::

Microsoftowa tudi. Zakaj je pa Kitajska tipkovnica nekaj posebnega?

darkotri je izjavil:

Kaj pa tipkovnica od Googla in tipkovnica, ki je avtomatsko dodana telefonom? Kaj preprečuje tem tipkovnicam pošiljanje na katerekoli strežnike, kamorkoli po svetu? Kode niso odprtokodne, tako da sklepam, ni možnosti pregleda nad njimi. Se motim? Ali lahko rečemo, da jim lahko slepo zaupamo?


Če imaš googlove applikacije na telefonu, je tipkovnica tvoja najmanjša skrb. Takorekoč, nepomemben detajl.
Ena najboljših tipkovnic za androida je odprtokodna, razen tega lahko omejiš dostop do mreže. Aja točno... ovčke na nepredelanih androidih ne morejo. Ah hebat ga, si zasluzite.

https://github.com/klausw/hackerskeyboa...

Zgodovina sprememb…

  • predlagal izbris: slitkx ()

ZigaZiga ::

Krjavel je izjavil:

Microsoftowa tudi. Zakaj je pa Kitajska tipkovnica nekaj posebnega?

darkotri je izjavil:

Kaj pa tipkovnica od Googla in tipkovnica, ki je avtomatsko dodana telefonom? Kaj preprečuje tem tipkovnicam pošiljanje na katerekoli strežnike, kamorkoli po svetu? Kode niso odprtokodne, tako da sklepam, ni možnosti pregleda nad njimi. Se motim? Ali lahko rečemo, da jim lahko slepo zaupamo?


Če imaš googlove applikacije na telefonu, je tipkovnica tvoja najmanjša skrb. Takorekoč, nepomemben detajl.
Ena najboljših tipkovnic za androida je odprtokodna, razen tega lahko omejiš dostop do mreže. Aja točno... ovčke na nepredelanih androidih ne morejo. Ah hebat ga, si zasluzite.

https://github.com/klausw/hackerskeyboa...

Lol primerno ime :))

smrko ::

Ti grdi Kitajci, le zakaj ne morejo bit tako pošteni kot Amerikanci?

Glugy ::

"Ali je v aplikacija prisotna še kakšna druga luknja, ni znano, ker koda ni javno dostopna"

Zato bi pa vse kode mogle bit javno dostopne in pika. Nič skrivalnic.

Ales ::

Krjavel je izjavil:

... Če imaš googlove applikacije na telefonu, je tipkovnica tvoja najmanjša skrb. Takorekoč, nepomemben detajl. ...

No ja, keylogger ni čisto nepomemben, četudi je sicer sistem kompromitiran.

ZigaZiga je izjavil:

Krjavel je izjavil:

Ena najboljših tipkovnic za androida je odprtokodna, razen tega lahko omejiš dostop do mreže. Aja točno... ovčke na nepredelanih androidih ne morejo. Ah hebat ga, si zasluzite.

https://github.com/klausw/hackerskeyboa...

Lol primerno ime :))


Dejansko je primerno ime.

Beseda hacker v resnici pomeni nekaj drugega, kot si dosti ljudi predstavlja.

filipk ::

Krjavel je izjavil:

Ena najboljših tipkovnic za androida je odprtokodna, razen tega lahko omejiš dostop do mreže.

https://github.com/klausw/hackerskeyboa...


Zanimivo. Mislim, da smo še letos v GStoru neuspešno poskušali najti layout, kjer so šumniki vidni takoj (brez Shift). Tale jih pa ima. Tako kot Sailfish, kjer je naš jezik v celoti uradno podprt.

Geho ::

twom je izjavil:

Kaj pa ko bi EU sprejel zakone za kazensko in odškodninsko odgovornost za podjetje, lastnike in odgovorne osebe, ki izda tako aplikacijo?

In kako boš kitajca šu za jajca vlečt?
Vse kar lahko nardijo je, samo da prepovedajo tak app, ga vržejo dol iz store-a in to je to. Kitanezar v eni uri naredi nov app, kjer samo spremeni ime in fura dalje svoje...
Že ko skopirajo eno zadevo, ne moreš nič, ker nobeno sodišče nima moči, da bi kakorkoli kaznovalo kitanezarja razen njihovo, ki se pa poserje na našega.

k4vz0024 ::

Sem jih zalotil, da so se priključili na WiFi kamero! Nič novega.8-O

fulk ::

Po defaultu upoštevajte, da vse vaše digitalne ethnologije vohunijo za vami. Zahvalite se mi lahko kasneje.

Zgodovina sprememb…

  • predlagal izbris: Poldi112 ()

Markoff ::

smrko je izjavil:

Ti grdi Kitajci, le zakaj ne morejo bit tako pošteni kot Amerikanci?

Whatabutlizm.
Antifašizem je danes poslednje pribežališče ničvredneža, je ideologija ničesar
in neizprosen boj proti neobstoječemu sovražniku - v zameno za državni denar
in neprofitno najemno stanovanje v središču Ljubljane. -- Tomaž Štih, 2021

plurk ::

Markoff je izjavil:

smrko je izjavil:

Ti grdi Kitajci, le zakaj ne morejo bit tako pošteni kot Amerikanci?

Whatabutlizm.


Mislim, da ne gre za whataboutizem ampak delanje norce iz raznih pametnjakovičev, ki se zgražajo nad Kitajci, hkrati pa sami uporabljajo aplikacijo, ki počne točno to kar počne Kitajska (zgražanja vredna).

Tale novica, sploh ni novica, američani to počnejo že leta. Pa ni bilo nobenih zgražanj, nobenih pretresov, nič groznega,...

Skratka, mogoče je boljši izraz fanboyizem... ;)

Zgodovina sprememb…

  • spremenilo: plurk ()

Dr_M ::

smrko je izjavil:

Ti grdi Kitajci, le zakaj ne morejo bit tako pošteni kot Amerikanci?


A ni fajn, ko ubogi europejcki posiljate vse svoje podatke amerikancom in kitajcem?
The reason why most of society hates conservatives and
loves liberals is because conservatives hurt you with
the truth and liberals comfort you with lies.

starfotr ::

Glugy je izjavil:

"Ali je v aplikacija prisotna še kakšna druga luknja, ni znano, ker koda ni javno dostopna"

Zato bi pa vse kode mogle bit javno dostopne in pika. Nič skrivalnic.


Če poleg tega hardware ni dostopen kot odprta platforma, potem ti nič ne pomaga odprt software.

Pesek v oči so odprtokodni programi in posledično varnost.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

NSO Group se je zanimal za luknje v SS7

Oddelek: Novice / Omrežja / internet
54294 (3478) red_baron
»

Kako deluje orodje ForcedEntry podjetja NSO Group

Oddelek: Novice / Varnost
75625 (3446) l0g1t3ch
»

Vohunsko programje firme NSO spet buri duhove

Oddelek: Novice / Varnost
169252 (7264) ezcbd
»

Besedilni urejevalnik Notepad++ na Kitajskem nezaželen (strani: 1 2 )

Oddelek: Novice / Ostala programska oprema
5310776 (8183) bigsmally
»

Na Pwn2Own padla večina programske opreme

Oddelek: Novice / Varnost
2211143 (8579) crniangeo

Več podobnih tem