Hacker NewsInternationale nyhederNyheder

Eight of Nine Chinese Pinyin Keyboards Let Eavesdroppers Read What Nearly a Billion People Typed

Tastaturet på en telefon solgt i Kina er ikke et stykke glas med bogstaver på det. Det er en cloud service. På april 23, 2024, borger lab på universitetet i toronto offentliggjort rapport nr. 175, "den ikke-så-stille type", af Jeffrey Knockel, Mona Wang, og Zoë Reichert. De havde trukket skybaserede pinyin tastaturer fra ni leverandører mellem august og november 2023: Baidu, ære, huawei, iflytek, OPPO, Samsung, Tencent, Vivo, og xiaomi. Otte af de ni havde mindst en app, hvor en passiv eavesdropper på netværket kunne gendanne alt en person indtastet. Huawei var undtagelsen i de versioner, de testede. Kombineret med laboratoriets august 2023 resultater på Tencent 's Sogou Input Metode, forskerne vurderede, at op til en milliard brugere sad inde i blast radius. Dette tal er et skøn over eksponering, ikke et antal personer, hvis chats blev bekræftet stjålet.

Kineserne har titusinder af karakterer. De fleste mennesker skriver pinyin, latinske bogstaver for mandarin lyde, og en inputmetode editor gætter tegn. Gæt er bedre, hvis en server ser, hvad du har indtastet indtil videre, så de store tastaturer skib tastetryk til en sky. Det hop er hele angrebet. Citizen Lab 's rapport og plain-sprog FAQ, der kom med det sagde en internetudbyder, en VPN-operatør, eller en anden bruger på samme Wi- Fi kunne læse trafikken uden at installere noget på telefon og uden at sende en pakke tilbage. Knockel fortalte MIT Technology Review laboratoriet gik på udkig, fordi Sogou havde været så let. "Fordi vi havde så meget held med at se på denne ene, vi tænkte måske dette generaliserer til de andre, og de lider af samme slags problemer af samme grund, at den ene gjorde ", sagde han," og som det viser sig, vi havde desværre ret ".

What Each Vendor Actually Shipped

The failures were not one bug copied nine times. They were a family of bad habits.

  • Tiendedel QQ Pinyin. Android 8.6.3 og Windows 6.6.6304.400 talte med cloud servere i samme familie som Sogou og arvede den samme CBC padding- orakel fejl. En polstring oracle lader en angriber slå en "dekryptere denne" fejl i den oprindelige tekst. Tencent fortalte forskere, at det havde til formål at flytte EncryptWall anmodninger til HTTPS ved udgangen af første kvartal af 2024, bortset fra end- of-life produkter. Sogou blev opdateret. QQ Pinyin, som ikke havde modtaget en opdatering siden 2020 og stadig blev tilbudt til download, var ikke.
  • Baidu IME Windows-app 'en brugte en hjemmelavet protokol, BAIDUv3.1, at Citizen Lab kunne dekryptere. Designet genererede en "AES" nøgle på en måde, der udgjorde en hardcodet hemmelighed, derefter nogle gange kørte en modificeret AES med ekstra permutationer eller en manglende runde. Sikkerhed gennem uklarhed, skrevet ned. Android og iOS bygger havde deres egne ødelagte varianter. Baidu 's cloud hosts i rapporten omfattede UDP endepunkter på baidu.com.
  • iFlytek på Android. Encryption too weak to hide what was typed. iFlytek later fixed the issues the lab reported.
  • Samsung Keyboard on Android. In the tested build, keystroke data went out with no encryption at all. Samsung later fixed its own keyboard. Bundled Baidu software on Samsung devices was a separate problem.
  • Xiaomi, OPPO, Vivo, og ære. Factory keyboards bygget på Sogou, Baidu, eller iFlytek, så hullet sendes i kassen. Ærens standard var en Baidu build. Æren bad Citizen Lab om at tage afsløringen til Baidu, som laboratoriet allerede havde gjort.

Jedidiah Crandall, en computerforsker ved Arizona State University, der ikke var forfatter til rapporten, sætte konsekvensen i en linje for IEEE Spectrum: "Uanset Chinese- sprog brugere af din app kan have indtastet i det har været udsat i årevis ". Passwords, chat, søgefelter, betalingsfelter. Tastaturet ved ikke, hvilken af dem der er en hemmelighed. Den kender kun karakterer.

Not a Backdoor. A Cipher From the 2000s.

Citizen Lab kaldte ikke disse bevidste regering bagdøre. Beijing har andre måder at indsamle disse data, og kinesiske tilsynsmyndigheder har brugt år fortæller leverandører til at hærde software. Den kedelige forklaring er den, der bør bekymre alle, der skriver på en telefon. Mange af disse inputmetoder blev skrevet før TLS var standard. Nogle udviklere stadig afvise udbredte vestlige kryptografiske standarder på grund af en reel historie af standarder, der blev forgiftet. Dual _ EC _ DRBG, random number generator senere vist at indeholde en bagdør, er det eksempel forskerne nævner. Erstatningen var værre: en hjemmelavet ciffer, der falder over i et studenterlaboratorium. The Five Eyes Intelligence Alliance har tidligere udnyttet lignende huller i kinesiske apps. Citizen Lab sagde det var muligt den samme klasse af fejl allerede var blevet brugt til masseindsamling af tastetryk. Det er en mulighed i betænkningen, ikke en påstand om, at et navngivet agentur sad på disse servere.

Orienteringsresultattavlen, målt igen fra 1. april 2024 og gentaget, da arbejdet blev offentliggjort på ACM-konferencen om computer- og kommunikationssikkerhed i oktober 2024, er mere præcis end "virksomhederne lappede det". iFlytek, OPPO og Samsung flyttede sårbare stier mod TLS og fastsatte, hvad laboratoriet kunne udnytte. Vivo, Xiaomi, og Baidu ikke besvare afsløring e-mails, men senere test viste Vivo og Xiaomi havde opdateret. Baidu rettet det værste af Windows fejl og derefter skiftet til en anden proprietære protokol i stedet for TLS Citizen Lab sagde, at det ikke længere havde et fuldt fungerende dekryppt mod de opdaterede Baidu apps, og det sagde også den resterende kryptografi var stadig svag nok, at folk ikke bør Stol på det. De to produkter laboratoriet stadig kunne udnytte på denne dato var Honor forudinstalleret Baidu tastatur og Tencent 's QQ Pinyin.

Baidu senere fortalte nogle journalister, at Honor- tilpasset bygge var blevet rettet i september 2023 og skubbet ud med operating- system opdateringer. Citizen Lab s April 1, 2024, retest stadig havde en fungerende udnyttelse mod Honor 's standard tastatur. Begge udsagn kan udskrives. De kan ikke begge beskrive den samme telefon, hvis telefonen aldrig har modtaget opdateringen. Geoblockede app butikker er, hvordan det sker. En sikkerhedsrettelse, der tilbageholdes fra det land, hvor tastaturet er standard, er ikke en rettelse. Det er en pressemeddelelse. Citizen Lab bad butikkerne om at stoppe geoblocking sikkerhedsopdateringer. Laboratoriet har ikke offentliggjort en 2025 eller 2026 retest af disse ni leverandører, så April 2024 scorecard er det sidste laboratorium snapshot, ikke et certifikat, at hver telefon i en skuffe er blevet lappet.

Knockel og Wang gik gennem de samme angreb på DEF CON 32 scenen i Las Vegas den 11. august 2024, i et foredrag, hvis titel faldt høflighed: bryde netværk crypto i næsten alle populære kinesiske tastatur app. Optagelsen er den version af papir en person kan se. Det ændrer ikke den 1. april scorecard. Det gør angrebet mindre abstrakt. En polstring orakel og en hardcodet nøgle er ikke teoretisk, når nogen dekrypterer en sætning live.

DEF CON 32 - Breaking network crypto in popular Chinese keyboard apps - Jeffrey Knockel, Mona Wang

Den praktiske rådgivning fra FAQ er kort. QQ Pinyin brugere skal skifte tastaturer. Æreejere bør slukke den forudinstallerede Baidu-inputmetode og bruge noget andet. Enhver, der stadig er på et Sogou, Baidu, eller iFlytek tastatur, herunder kopi, der kom med telefonen, bør opdatere app 'en og operativsystemet og derefter antage, at den gamle trafik er er allerede væk. Cloud forudsigelse er en produktfunktion. Det er også en beslutning at sætte hver sætning på en mikrofon. Samme uge Citizen Lab offentliggjort, AEGIS Alliance dækkede Det Forenede Kongeriges Product Security and Telecommunications Infrastructure Act, which banned guessable default passwords on cheap connected gadgets. A statute can ban a default password. It cannot retrofit a cipher that was never TLS. For the surveillance files that sit next to this one, see The AEGIS Alliance’s Hacker News desk, WikiLeaks Spy Files Russia dump, and the later report on Google tearing down a shadow network that had been using phones’ internet connections.

Jeffrey Childers
Journalist, editor, cybersecurity and computer science expert, social media management, roofing contractor.

Relaterede artikler

En kommentar

  1. Yeah ,just buy apple,they already steal ALL your data,cut the anti everything but the U.S. crap

Back to top button