Сегодня 28 мая 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Китайские клавиатурные приложения Honor, Oppo, Samsung, Vivo и Xiaomi оказались уязвимы перед слежкой

Пользователям, печатающим на китайском языке с помощью облачных приложений Baidu, Honor, iFlytek, Oppo, Samsung, Tencent, Vivo и Xiaomi, следует немедленно обновить своё программное обеспечение. Исследователи обнаружили серьёзные недостатки шифрования в ПО ввода по системе пиньинь, которые могут скомпрометировать вводимые данные. Хотя сведений об использовании уязвимости пока не обнародовано, проблема потенциально может затронуть до миллиарда пользователей.

 Источник изображения: techspot.com

Источник изображения: techspot.com

Китайское письмо включает в себя тысячи уникальных символов, которые невозможно разместить на клавиатуре, поэтому для набора текста используются альтернативные методы ввода (IME). Во всех уязвимых облачных инструментах использовалась система пиньинь (буквально — «фонетическое письмо»), в которой пользователи используют латиницу для ввода фонетического произношения, а затем выбирают соответствующие символы из набора. Поставщики операционных систем и сторонние разработчики на протяжении десятилетий предоставляют китайским пользователям локальные альтернативные методы ввода, но облачные сервисы опережают локальные приложения по точности определения символов.

Использование любого облачного приложения для набора текста повышает риск отслеживания, поэтому разработчики обеспечивают конфиденциальность с помощью шифрования. Исследователи из Университета Торонто проверили безопасность приложений девяти компаний: Baidu, Honor, Huawei, iFlytek, OPPO, Samsung, Tencent, Vivo и Xiaomi, и в процессе эксперимента успешно считывали нажатия клавиш всех этих инструментов, кроме приложения Huawei.

Исследователи не обнаружили недостатков в приложениях для iOS, поскольку Apple автоматически помещает в «песочницу» клавиатурные приложения, а для доступа и передачи данных требует явного разрешения пользователя. Аналогичные инструменты для Android и Windows признаны гораздо менее безопасными. Пользователи Android могут запретить клавиатурному приложению подключаться к интернету, но большинство пользователей просто не задумываются о потенциальных рисках, да и найти соответствующие элементы управления в настройках не так-то просто.

Исследователи поставили всех разработчиков в известность о найденной уязвимости, и большинство из них уже выпустило обновления для устранения проблем, но недостатки шифрования пока сохраняются в приложениях Baidu, клавиатуре Honor и сервисе Tencent QQ Pinyin. Исследователи перечислили десятки похожих приложений, которые они не тестировали, предположив, что в большинстве приложений могут обнаружится аналогичные уязвимости.

Исследователи выразили тревогу, напомнив предыдущие эпизоды правительственной слежки. Например, Five Eyes — альянс по обмену разведданными между США, Великобританией, Канадой, Австралией и Новой Зеландией — ранее использовал аналогичные уязвимости в китайских приложениях, чтобы шпионить за пользователями.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Конец эпохи: после трёх с половиной лет поддержки над Cyberpunk 2077 в CD Projekt Red больше никто не работает 2 мин.
Похожий на Genshin Impact ролевой экшен Wuthering Waves заработал на смартфонах почти $10 млн за пять дней после релиза 48 мин.
«Сбер» открыла для всех ИИ-генератор 6-секундных видео Kandinsky Video 1.1 2 ч.
«Хочу свои 1700 часов назад»: Ubisoft возмутила фанатов Rainbow Six Siege анонсом внутриигровой подписки 3 ч.
Sony раскрыла PS Plus на июнь 2024 года — Streets of Rage 4, «Губка Боб» и ностальгический реслинг 4 ч.
Google прокачала хромбуки с помощью ИИ — чат-бот Gemini, «Волшебный редактор» и прочее 5 ч.
Пиратский экшен Skull and Bones станет бесплатным на PC и консолях на неделю 5 ч.
Война изменилась: Microsoft подтвердила релиз Call of Duty: Black Ops 6 в Game Pass, а Activision показала первый трейлер игры 5 ч.
Opera интегрирует в свой браузер нейросети Google Gemini 5 ч.
OpenAI объявила о старте обучения ИИ-модели следующего уровня — она заменит GPT-4 5 ч.
Звёзды могут пропускать стадию сверхновой и сразу превращаться в чёрную дыру 2 ч.
Gigabyte показала плату, которая выдержит любые видеокарты —  её слот PCIe 5.0 x16 рассчитан на 58 кг 2 ч.
«Ростелеком» создаст биллинговую систему для сегментов B2B/B2G на платформе Nexign 2 ч.
Adata представит консоль XPG NIA, мощный ИИ-ноутбук и множество других новинок на Computex 2024 2 ч.
Acer представила игровой ноутбук Chromebook Plus 516 GE с новой игровой панелью ChromeOS 2 ч.
Acer, ASUS и HP представили свежие Chromebook Plus, у которых ещё больше ИИ-функций от Google 5 ч.
SpaceX доставит в космос японско-европейский спутник EarthCARE для изучения земных облаков 5 ч.
Apple разрешила LG и Samsung запустить массовое производство OLED-экранов для iPhone 16 5 ч.
BYD создала гибридную силовую установку с запасом хода в 2100 км — из Москвы в Тюмень без дозаправки и подзарядки 5 ч.
Стартовал прием работ седьмой Премии фрилансеров Золотое Копье! 6 ч.