नौ चीनी पिनयिन कीबोर्ड के आठ eavesdroppers पढ़ने के लिए क्या लगभग एक अरब लोग टाइप किया
चीन में बेचे गए फोन पर कीबोर्ड उस पर अक्षरों के साथ कांच का एक टुकड़ा नहीं है। यह एक क्लाउड सेवा है।. 23 अप्रैल, 2024 को, टोरंटो के विश्वविद्यालय में नागरिक प्रयोगशाला ने जेफरी नॉकेल, मोना वांग और जूए रीचर्ट द्वारा रिपोर्ट नं 175, "इस तरह के सिलेंट प्रकार" प्रकाशित किया।. उन्होंने अगस्त और नवंबर 2023 के बीच नौ विक्रेताओं से क्लाउड-आधारित पिनयिन कीबोर्ड खींच लिया था: baidu, सम्मान, huawei, iflytek, oppo, सैमसंग, Tencent, Vivo, और xiaomi।. आठ नौ में कम से कम एक ऐप था जिसमें नेटवर्क पर एक निष्क्रिय eavesdropper एक व्यक्ति को टाइप करने के लिए सब कुछ ठीक कर सकता था। Huawei उनके द्वारा परीक्षण किए गए संस्करणों में अपवाद था।. Tencent's Sogou Input Method पर प्रयोगशाला के अगस्त 2023 निष्कर्षों के साथ संयुक्त शोधकर्ताओं ने अनुमान लगाया कि अरब तक उपयोगकर्ता ब्लास्ट त्रिज्या के अंदर बैठे थे।. यह आंकड़ा एक्सपोज़र का अनुमान है, उन लोगों की एक प्रमुख गिनती नहीं है जिनकी चैट की पुष्टि चोरी हो गई थी।.
चीनी में हजारों वर्ण हैं। अधिकांश लोग पिनयिन टाइप करते हैं, मंदारिन ध्वनियों के लिए लैटिन अक्षर और एक इनपुट विधि संपादक पात्रों का अनुमान लगाता है।. यदि कोई सर्वर देखता है कि आपने अभी तक टाइप किया है तो यह अनुमान बेहतर है। यह पूरी तरह से हमला है। नागरिक लैब रिपोर्ट और इसके साथ आने वाले सादे भाषा के अक्सर पूछे जाने वाले प्रश्न ने एक इंटरनेट प्रदाता, एक वीपीएन ऑपरेटर, या एक ही वाई-फाई पर एक अन्य उपयोगकर्ता ने कुछ भी स्थापित किए बिना यातायात को पढ़ा था। फोन और एक पैकेट वापस भेजने के बिना।. नॉकेल ने एमआईटी प्रौद्योगिकी समीक्षा को बताया कि प्रयोगशाला ने देखा क्योंकि सोगोउ इतना आसान रहा था।. "क्योंकि हम इस पर बहुत भाग्यशाली थे, हम शायद यह दूसरों को सामान्यीकृत करते हैं, और वे एक ही कारण के लिए उसी तरह की समस्याओं से ग्रस्त हैं। उन्होंने कहा, "और जैसा कि यह निकलता है, हम दुर्भाग्य से सही थे"।
क्या प्रत्येक विक्रेता वास्तव में भेज दिया
असफलता नौ बार एक बग कॉपी नहीं थी। वे बुरी आदतों का एक परिवार थे।.
- Tencent QQ Pinyin. एंड्रॉइड 8.6.3 और विंडोज 6.6.6304.400 ने सोगो के समान परिवार में क्लाउड सर्वर से बात की और उसी CBC पैडिंग-oracle दोष को विरासत में मिला।. एक पैडिंग ऑरेकल एक हमलावर को मूल पाठ में "इसको डिक्रिप्ट" त्रुटि को बदल देता है।. Tencent ने शोधकर्ताओं को बताया कि 2024 की पहली तिमाही के अंत तक एनक्रिप्टवॉल अनुरोधों को एचटीटीपी के अंत तक ले जाना है। Sogou अद्यतन किया गया था।. QQ पिनयिन, जिसे 2020 से अपडेट नहीं मिला था और अभी भी डाउनलोड के लिए पेश किया गया था, नहीं था।.
- Baidu IME विंडोज ऐप ने एक होममेड प्रोटोकॉल का इस्तेमाल किया, BAIDUv3.1, कि सिटीजन लैब डिक्रिप्ट कर सकता है।. डिजाइन ने एक "AES" कुंजी बनाई जिस तरह से एक हार्डकोडेड गुप्त की राशि थी, फिर कभी-कभी अतिरिक्त पारगमन या लापता दौर के साथ एक संशोधित AES चला गया।. अस्पष्टता के माध्यम से सुरक्षा, नीचे लिखा गया। एंड्रॉइड और आईओएस के निर्माण में अपने टूटे हुए संस्करण थे। रिपोर्ट में Baidu के क्लाउड होस्ट में baidu.com पर UDP समापन बिंदु शामिल थे।.
- iFlytek on Android. एन्क्रिप्शन भी कमजोर छुपाने के लिए क्या टाइप किया गया था। iFlytek ने बाद में प्रयोगशाला के मुद्दों को बताया।.
- Android पर सैमसंग कीबोर्ड।. परीक्षण किए गए निर्माण में, कीस्ट्रोक डेटा सभी में कोई एन्क्रिप्शन नहीं मिला। सैमसंग ने बाद में अपना खुद का कीबोर्ड तय किया। सैमसंग उपकरणों पर बंडल Baidu सॉफ्टवेयर एक अलग समस्या थी।.
- ज़ियामी, ओप्पो, विवो और सम्मान।. Sogou, Baidu, या iFlytek पर बनाया गया कारखाना कीबोर्ड, तो छेद बॉक्स में भेज दिया। सम्मान की डिफ़ॉल्ट एक Baidu निर्माण था।. ऑनर ने सिटीजन लैब को बैडु को प्रकट करने के लिए कहा, जो प्रयोगशाला पहले से ही हुई थी।.
Jedidiah Crandall, एरिज़ोना स्टेट यूनिवर्सिटी में एक कंप्यूटर वैज्ञानिक जो रिपोर्ट के लेखक नहीं थे, ने आईईईई स्पेक्ट्रम के लिए एक पंक्ति में परिणाम दिया: "Whatever आपके ऐप के चीनी-भाषा उपयोगकर्ताओं ने इसे साल के लिए उजागर किया है। पासवर्ड, चैट, खोज बॉक्स, भुगतान फ़ील्ड।. कीबोर्ड को यह नहीं पता कि उनमें से कौन एक गुप्त है। यह केवल अक्षरों को जानता है।.
बैकडोर नहीं। 2000s से एक सिफर।.
नागरिक लैब ने इन जानबूझकर सरकारी बैकडोरों को नहीं बुलाया।. बीजिंग के पास इस डेटा को इकट्ठा करने के अन्य तरीके हैं, और चीनी नियामकों ने वर्षों में विक्रेताओं को सॉफ्टवेयर को सख्त करने के लिए खर्च किया है।. सुस्त स्पष्टीकरण वह है जो किसी को भी व्यक्ति को फोन पर किस प्रकार की चिंता करनी चाहिए। इनमें से कई इनपुट तरीकों को टीएलएस के डिफ़ॉल्ट होने से पहले लिखा गया था।. कुछ डेवलपर्स ने अभी भी व्यापक रूप से पश्चिमी क्रिप्टोग्राफिक मानकों का उपयोग करने से इनकार कर दिया क्योंकि मानकों के वास्तविक इतिहास को जहर दिया गया था।. Dual EC DRBG, यादृच्छिक संख्या जनरेटर बाद में एक backdoor को शामिल करने के लिए दिखाया गया है, उदाहरण शोधकर्ताओं का हवाला देते हैं।. विकल्प खराब था: एक घर का बना सिफर जो एक छात्र प्रयोगशाला में गिर जाता है। पांच आंखें खुफिया गठबंधन पहले चीनी क्षुधा में इसी तरह के छेद का शोषण किया है।. सिटीजन लैब ने कहा कि यह संभव था कि बग का एक ही वर्ग पहले से ही कीस्ट्रोक के बड़े पैमाने पर संग्रह के लिए इस्तेमाल किया गया था।. यह एक संभावना है कि रिपोर्ट में कहा गया है, यह दावा नहीं कि नामित एजेंसी इन विशेष सर्वरों पर बैठक कर रही थी।.
प्रकटीकरण स्कोरकार्ड, जिसे 1 अप्रैल 2024 को फिर से मापा गया था, और जब काम अक्टूबर में कंप्यूटर और संचार सुरक्षा पर एसीएम सम्मेलन में प्रकाशित किया गया था, तब बहाल किया गया। 2024, "कंपनी ने इसे पैच किया" से अधिक सटीक है। iFlytek, OPPO, और सैमसंग ने टीएलएस की ओर असुरक्षित मार्गों को स्थानांतरित कर दिया और यह तय किया कि प्रयोगशाला क्या शोषण कर सकती है।. विवो, Xiaomi और Baidu ने प्रकटीकरण ईमेल का जवाब नहीं दिया, लेकिन बाद में परीक्षण से पता चला कि विवो और Xiaomi ने अपडेट किया था।. Baidu विंडोज दोष का सबसे बुरा फैसला किया और फिर टीएलएस के बजाय एक अलग मालिकाना प्रोटोकॉल पर स्विच किया। सिटीजन लैब ने कहा कि अब उन अद्यतन Baidu क्षुधा के खिलाफ पूर्ण कार्य डिक्रिप्ट नहीं था, और यह भी कहा कि शेष क्रिप्टोग्राफी अभी भी काफी कमजोर था कि लोगों को नहीं होना चाहिए इसे ट्रस्ट करें।. दो उत्पाद प्रयोगशाला अभी भी उस तारीख पर शोषण कर सकती है, ऑनर्स की पूर्वस्थापित Baidu कीबोर्ड और Tencent के QQ Pinyin थे।.
बाद में बाईदु ने कुछ संवाददाताओं को बताया कि ऑनर-कस्टमाइज्ड बिल्ड 2023 सितंबर में तय किया गया था और ऑपरेटिंग सिस्टम अपडेट के साथ बाहर धकेल दिया गया था।. नागरिक लैब के अप्रैल 1, 2024, फिर से टेस्ट अभी भी ऑनर्स डिफ़ॉल्ट कीबोर्ड के खिलाफ एक काम करने का फायदा था। दोनों कथन मुद्रित किए जा सकते हैं।. अगर उस फोन को अपडेट नहीं मिला तो वे दोनों एक ही फोन का वर्णन नहीं कर सकते। जियोब्लॉक्ड ऐप स्टोर यह कैसे होता है।. एक सुरक्षा निर्धारण जो उस देश से जुड़ा हुआ है जहां कीबोर्ड डिफ़ॉल्ट है वह ठीक नहीं है। यह एक प्रेस विज्ञप्ति है।. नागरिक लैब ने भू-अवरुद्ध सुरक्षा अद्यतन को रोकने के लिए दुकानों से पूछा।. प्रयोगशाला ने इन नौ विक्रेताओं में से एक 2025 या 2026 पुन: परीक्षण प्रकाशित नहीं किया है, इसलिए अप्रैल 2024 स्कोरकार्ड अंतिम प्रयोगशाला स्नैपशॉट है, एक प्रमाण पत्र नहीं है कि हर फोन एक दराज में पैच किया गया है।.
नॉकेल और वांग 11 अगस्त, 2024 को लास वेगास में डीईएफ कॉन 32 स्टेज पर उसी हमले के माध्यम से चली गई, जिसमें एक बात थी जिसका शीर्षक राजनीति को गिरा दिया गया: नेटवर्क क्रिप्टो को तोड़ने में लगभग हर लोकप्रिय चीनी कीबोर्ड ऐप।. रिकॉर्डिंग एक व्यक्ति को देख सकता है कागज का संस्करण है। यह अप्रैल 1 स्कोरकार्ड नहीं बदलता है। यह हमले को कम सार बनाता है।. एक पैडिंग ऑरेकल और एक हार्डकोडेड कुंजी सैद्धांतिक नहीं हैं, जब कोई वाक्य को लाइव रूप में डिक्रिप्ट करता है।.

अक्सर पूछे जाने वाले प्रश्न से व्यावहारिक सलाह कम होती है। QQ Pinyin उपयोगकर्ताओं को कीबोर्ड स्विच करना चाहिए। ऑनर मालिकों को पूर्वस्थापित Baidu इनपुट विधि को बंद कर देना चाहिए और कुछ और का उपयोग करना चाहिए।. Anyone अभी भी एक Sogou, Baidu, या iFlytek कीबोर्ड पर, जिसमें फोन के साथ आने वाली प्रतिलिपि शामिल है, को ऐप और ऑपरेटिंग सिस्टम को अपडेट करना चाहिए और फिर पुराने यातायात को मान लेना चाहिए। पहले से ही चला गया।. क्लाउड भविष्यवाणी एक उत्पाद सुविधा है। यह भी एक तार पर हर वाक्य डाल करने के लिए एक निर्णय है। उसी सप्ताह सिटीजन लैब प्रकाशित, द एईजीआईएस एलायंस ने यूनाइटेड किंगडम को कवर किया वह व्यक्ति जो पहली बार में नहीं होना चाहिएएक statute डिफ़ॉल्ट पासवर्ड पर प्रतिबंध लगा सकता है। यह कभी टीएलएस नहीं था कि एक सिफर retrofit नहीं कर सकते। निगरानी फ़ाइलों के लिए जो इस के बगल में बैठते हैं, देखें एईजीआईएस एलायंस एक अच्छा तरीका बनाना डेस्क एक अच्छा तरीका बनानाबाद में रिपोर्ट एक व्यक्ति जो एक छोटा समय है.










Yeah , बस सेब खरीदते हैं, वे पहले से ही अपने सभी डेटा चोरी करते हैं, लेकिन संयुक्त राज्य अमेरिका के क्रेप पर हर चीज को काटते हैं।