首页
社区
课程
招聘
McAfee曝光搜狗输入法窃取用户移动设备信息
发表于: 2015-1-21 14:51 2837

McAfee曝光搜狗输入法窃取用户移动设备信息

2015-1-21 14:51
2837
新闻链接:http://www.1937cn.net/?p=679
   新闻时间:2015-01-20
   新闻正文: McAfee曝光搜狗输入法窃取用户移动设备信息
全球知名安全公司McAfee实验室日前在其官方博客上称,其研究人员发现搜狗输入法收集并上传用户移动设备信息,
且利用明文HTTP传输用户的个人信息和企业数据,这很容易导致信息被黑客截取。
McAfee实验室表示搜狗输入法此举匪夷所思,并呼吁其在安全开发周期中修补这些漏洞。

以下是McAfee博客内容全文:
搜狗是一款流行的中文输入法软件,宣称有超过4亿用户。用户拼音输入时,搜狗输入法可以给予提示,
用户无需拼出所有字母就可以打出文字,简化了用户输入。(比如在输入“你好”的拼音“nihao”时,用户打出nh就可以出现所需文字选项。)

我们对一款输入法可能就需要这么多吧,这也是我们在Windows7电脑上安装这款软件的原因。
但是,当我们通过USB接口将一部iPod连接到安装了搜狗输入法的Windows 7电脑,这时在数据包抓取工具Fiddler上会发现以下信息:

乍看这些信息可能会不以为意。但我们会有这样的疑问:为什么一个输入法软件需要搜集这些信息:
用户连接一部iOS设备(iPod 5),运行iOS7.0,序列号是“650…”,通过USB接口“USB#ROOT_HUB20#48…”与电脑连接。
当研究人员连上一部Android手机时,Fiddler搜集到类似的信息:

这种情况下,收集用户的设备信息实在让人感到意外。一款输入法软件收集这些信息更让人感到匪夷所思。
更吓人的是这些信息明文HTTP传输,这无疑会吸引黑客截取这些数据,要知道当今世界布满了恶意的移动热点。
我们呼吁应用开发商(搜狗)能在安全开发周期中修补这些漏洞。

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 48
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
一直都觉得这个软件是流氓
2015-1-23 17:12
0
游客
登录 | 注册 方可回帖
返回
//