德国之声独家报道:北京冬奥app暗藏网络安全风险
根据国际奥委会的官方规则手册,所有进入北京冬奥“泡泡”(将参与者与外界隔离的防疫闭环系统)运动员、教练员、记者、体育官员和数千名当地工作人员都需要通过智能手机上安装的“我的2022“这款应用程序,或者网页输入的方式登记个人信息。
但是,德国之声独家从非盈利研究机构公民实验室(Citizen Lab)获得的 一份网络安全报告 显示,该款程序内的加密手段并不完善,可能导致奥运选手、记者及体育官员成为黑客入侵、隐私泄露及监控行为的对象。
此外,信息技术专家们还发现这款应用程序内建一份审查关键词清单。
德国、澳大利亚、英国和美国都要求本国运动员及奥委会成员将私人手机和手提电脑留在家中,在北京参与冬奥会期间仅使用具有安全措施的特殊设备。
荷兰奥委会甚至以担心监控为由,禁止运动员携带私人手机和手提电脑前往北京。
这款应用程序的SSL证书认证——旨在确保数据传输仅在可信设备和服务器之间进行的一项协议——是无效的,意味存在着者严重的加密漏洞。其结果是,该应用程序可能被骗与恶意主机连接,允许信息被拦截,甚至恶意数据被发回给应用程序。
公民实验室研究员科诺科尔(Jeffrey Knockel)表示,他发现这些漏洞不仅仅与健康数据相关,也涉及到这款应用内的其他服务,包括所有文件附件处理以及音频语音信息的传送。
这位专家表示,他们同时发现这款应用内的有些服务数据传输完全不加密。这意味着黑客可以轻易读取应用内建聊天服务的元数据(metadata)。
“我们的研究发现显示,‘我的2022’应用程序的安全机制完全不足以防止敏感数据泄露给未经授权的第三方,”科诺科尔在报告中写道。
此外,公民实验室的研究人员还在这款应用中发现一个名为“illegalwords.txt”的文本文件,其中包括2442个关键词和短语,大部分是简体中文,但也有很小一部分维吾尔语、藏语、繁体中文和英语。
在众多关键词中,有一些是骂人的脏话,但也有遭到中共审查的政治敏感话题:批评中共及其领导人、法轮功、六四事件、达赖喇嘛以及新疆维吾尔人。甚至维吾尔语的“古兰经”一词也在这份公民实验室审阅的清单之中。
在手机应用安全分析方面拥有丰富专业知识的公民实验室表示,没有迹象显示,目前版本的“我的2022”程序中主动使用这份敏感词列表进行审查。目前仍不清楚,为何这份列表会出现在程序中。但是研究员科诺科尔表示:“即便illegalwords.txt这份文件目前没有得到使用,‘我的2022’程序依然包含了代码功能可以读取这份文件,并将其用于审查功能,就是说要激活这份清单的审查功能可能是轻而易举的事情。”
这款软件还包括举报功能,允许用户在发现危险或可疑的聊天讯息时举报其他用户。举报理由中包括“政治敏感内容”,这一说法在中国经常被用来形容遭到审查的话题。
https://m.dw.com/zh/%E5%BE%B7%E5%9B%BD%E4%B9%8B%E5%A3%B0%E7%8B%AC%E5%AE%B6%E6%8A%A5%E9%81%93%E5%8C%97%E4%BA%AC%E5%86%AC%E5%A5%A5app%E6%9A%97%E8%97%8F%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E9%A3%8E%E9%99%A9/a-60457972
但是,德国之声独家从非盈利研究机构公民实验室(Citizen Lab)获得的 一份网络安全报告 显示,该款程序内的加密手段并不完善,可能导致奥运选手、记者及体育官员成为黑客入侵、隐私泄露及监控行为的对象。
此外,信息技术专家们还发现这款应用程序内建一份审查关键词清单。
德国、澳大利亚、英国和美国都要求本国运动员及奥委会成员将私人手机和手提电脑留在家中,在北京参与冬奥会期间仅使用具有安全措施的特殊设备。
荷兰奥委会甚至以担心监控为由,禁止运动员携带私人手机和手提电脑前往北京。
这款应用程序的SSL证书认证——旨在确保数据传输仅在可信设备和服务器之间进行的一项协议——是无效的,意味存在着者严重的加密漏洞。其结果是,该应用程序可能被骗与恶意主机连接,允许信息被拦截,甚至恶意数据被发回给应用程序。
公民实验室研究员科诺科尔(Jeffrey Knockel)表示,他发现这些漏洞不仅仅与健康数据相关,也涉及到这款应用内的其他服务,包括所有文件附件处理以及音频语音信息的传送。
这位专家表示,他们同时发现这款应用内的有些服务数据传输完全不加密。这意味着黑客可以轻易读取应用内建聊天服务的元数据(metadata)。
“我们的研究发现显示,‘我的2022’应用程序的安全机制完全不足以防止敏感数据泄露给未经授权的第三方,”科诺科尔在报告中写道。
此外,公民实验室的研究人员还在这款应用中发现一个名为“illegalwords.txt”的文本文件,其中包括2442个关键词和短语,大部分是简体中文,但也有很小一部分维吾尔语、藏语、繁体中文和英语。
在众多关键词中,有一些是骂人的脏话,但也有遭到中共审查的政治敏感话题:批评中共及其领导人、法轮功、六四事件、达赖喇嘛以及新疆维吾尔人。甚至维吾尔语的“古兰经”一词也在这份公民实验室审阅的清单之中。
在手机应用安全分析方面拥有丰富专业知识的公民实验室表示,没有迹象显示,目前版本的“我的2022”程序中主动使用这份敏感词列表进行审查。目前仍不清楚,为何这份列表会出现在程序中。但是研究员科诺科尔表示:“即便illegalwords.txt这份文件目前没有得到使用,‘我的2022’程序依然包含了代码功能可以读取这份文件,并将其用于审查功能,就是说要激活这份清单的审查功能可能是轻而易举的事情。”
这款软件还包括举报功能,允许用户在发现危险或可疑的聊天讯息时举报其他用户。举报理由中包括“政治敏感内容”,这一说法在中国经常被用来形容遭到审查的话题。
https://m.dw.com/zh/%E5%BE%B7%E5%9B%BD%E4%B9%8B%E5%A3%B0%E7%8B%AC%E5%AE%B6%E6%8A%A5%E9%81%93%E5%8C%97%E4%BA%AC%E5%86%AC%E5%A5%A5app%E6%9A%97%E8%97%8F%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E9%A3%8E%E9%99%A9/a-60457972
28 个评论
即使你什么App都不装, 只要连接到中国的移动网络(即使是外国的手机)载入运营商的profile就可以植入很多监控软件
"不建议运动员带手机和电脑"去冬季奥运会的原因之一
"不建议运动员带手机和电脑"去冬季奥运会的原因之一
雖然沒有明令禁止
但是官方的態度卻很明白
那裏吃得不好,網路不好
總之就別去了吧~
但是官方的態度卻很明白
那裏吃得不好,網路不好
總之就別去了吧~
以下是加拿大公民实验室部分报告内容:
“对于国内用户,MY2022 收集包括姓名、身份证号码、电话号码、电子邮件地址、头像和就业信息在内的个人信息,并与北京 2022 年奥组委共享(见表 1)。对于国际用户,该应用程序收集一组不同的个人身份信息,包括用户的人口统计信息和护照信息(即签发和到期日期)以及他们所属的组织。”
截至 2022 年 1 月 17 日,开发者将 MY2022 的 iOS 版本的 2.0.5 版本发布到 Apple 的 App Store。我们对其进行了分析,以查看我们报告的漏洞是否已修复。但是,我们发现我们报告的问题并没有得到解决。此外,该应用程序引入了一项名为“绿色健康代码”的新功能,其数据传输同样容易受到攻击,因为这些传输也使用无法验证证书的SSL实现进行传输”
“带有政治动机的关键词包括对中国政治制度和党内权力斗争的负面引用(例如,“胡江内斗”、“胡(锦涛)江(泽民)内讧”)、法轮功(例如,“法轮大法好”) ”、“法轮大法好”)和天安门运动(如“天安门暴乱”、“天安门暴动”)。值得注意的是,该名单还包括对中国领导人和政府机构名称的中性引用(例如,“国家知识产权局”、中国国家知识产权局)。有关中文关键字的其他示例,请参见表 2”
“对于国内用户,MY2022 收集包括姓名、身份证号码、电话号码、电子邮件地址、头像和就业信息在内的个人信息,并与北京 2022 年奥组委共享(见表 1)。对于国际用户,该应用程序收集一组不同的个人身份信息,包括用户的人口统计信息和护照信息(即签发和到期日期)以及他们所属的组织。”
截至 2022 年 1 月 17 日,开发者将 MY2022 的 iOS 版本的 2.0.5 版本发布到 Apple 的 App Store。我们对其进行了分析,以查看我们报告的漏洞是否已修复。但是,我们发现我们报告的问题并没有得到解决。此外,该应用程序引入了一项名为“绿色健康代码”的新功能,其数据传输同样容易受到攻击,因为这些传输也使用无法验证证书的SSL实现进行传输”
“带有政治动机的关键词包括对中国政治制度和党内权力斗争的负面引用(例如,“胡江内斗”、“胡(锦涛)江(泽民)内讧”)、法轮功(例如,“法轮大法好”) ”、“法轮大法好”)和天安门运动(如“天安门暴乱”、“天安门暴动”)。值得注意的是,该名单还包括对中国领导人和政府机构名称的中性引用(例如,“国家知识产权局”、中国国家知识产权局)。有关中文关键字的其他示例,请参见表 2”
这各国刚说完把个人设备带到中国恐有资安问题,你共就上赶着给人送证据,简直令人叹为观止
小粉红总喜欢说境外势力抹黑,你共哪用得着抹黑啊,这不都是自己亲自提供的素材
小粉红总喜欢说境外势力抹黑,你共哪用得着抹黑啊,这不都是自己亲自提供的素材
簡直是當賊當慣了,看到口袋不扒就手癢啊,上門的客人都監控。
我觉得这不是什么手痒,只是外包公司复制粘贴其他方案的代码太多,而且政府也不注重安全才这样。在外包公司其他方案顺利的同时,这次面向国际的冬运就翻车了。
>> 我觉得这不是什么手痒,只是外包公司复制粘贴其他方案的代码太多,而且政府也不注重安全才这样。在外...
——————————————————-
这不是你觉得,我觉得,是事实是什么?我做IT这么多年,这就是事实,跟外包公司没关系,后台数据在做什么,是可以有日志记录的。
之前中国的华大基因收集800多万孕妇的信息给中国军方就已经被路透社公布出来过。这都不是新鲜事了。
一点不奇怪,不监控人民就不是独裁专制政府了,就那点高科技全用在对付自己的老百姓身上了,疫情嘛外国运动员来了可以直接甩锅给境外势力。
>> 之前中国的华大基因收集800多万孕妇的信息给中国军方就已经被路透社公布出来过。这都不是新鲜事了...
海外华人生子女,想要回国的都被大使馆指定找华大作亲子鉴定,开口就是几万元,都不给选其他企业,显然赵家企业
中共会不会借着兴奋剂检查的机会给运动员注射监控芯片?
紫薯紫薯紫薯紫薯
紫薯紫薯紫薯紫薯
通过在 apkpure 网站上下载的 My 2022 2.0.4 版本解包发现确实存在此文本文件。
路径:
路径:
/assets/illegalwords.txt
这个新闻我在voa中文网也看见了
真是反诈反疯了,监控完墙国人还监控外国人,果然commie野心不改,恢复苏联是吧
真是反诈反疯了,监控完墙国人还监控外国人,果然commie野心不改,恢复苏联是吧
illegalwords.txt 这么明显的文件名, 这开发商是不是层层转包后拿到的合同?
好家伙 亲自去看了一下源文件 简直大开眼界
不看中共亲自出的列表都没想到这么丰富
词汇量++
不看中共亲自出的列表都没想到这么丰富
词汇量++
维尼自我感觉良好,牠觉得现在可以主宰全世界所有人的生死,只要谁辱共牠就可以派国宝去维稳;毕竟日人民报和CCAV像爹一样惯着牠
这是什么文件啊,太搞笑了
在没拆包之前,我一直以为敏感词列表顶多是江湖传闻,这次拆包之后。我才知道,这玩意是真的。
其实吧,这个app也不见得真的有什么具体的监控任务,而是国内开发的app基本都这个德行,能收集的用户数据有用没用一个都不放过🤪🤪🤪
>> 其实吧,这个app也不见得真的有什么具体的监控任务,而是国内开发的app基本都这个德行,能收集...
我币圈人稍微看了下【illegalwords.txt】敏感词库,这TM不是十年前的各种敏感事件么?
依我看啊,完全是用的某个陈旧的敏感词模板,而且既没有加密又没有激活,完完全全加班加点赶制出来的玩意儿,搞不好是因为上面要求这个APP要带敏感字审查,,,
具体敏感字内容在GitHub上:https://github.com/citizenlab/chat-censorship/blob/master/olympics/illegalwords.txt
露馅就是因为这个敏感字文件就放在这个APP包里面,用解压工具一解压就看到了,而且这个APP是面向国外运动员的才被外国人士揪出来大肆报道,天朝壬已经见怪不怪了,,,
天朝给【自己人】用的APP,关键字审查才是全方位的,基本都是在服务端做的,没有把敏感词库放在APP里,防止翻车,不过就算放在服务端,也有翻车的时候,前几年Bilibili服务端源代码就被泄露过,而且还做了两层,为了防止服务端专门负责敏感字的系统失效,还在源代码里写死了一些敏感字,我币圈人看过,把各种习近平彭丽媛的字眼和各种黄色字眼放在一起,太有节目效果了,,,
而且天朝的APP忽略SSL证书错误也是标配,不仅是方便天朝政府搞劫持,也是因为懒,不想续证书,,,
简直是比自己预想的还要多,太恐怖了
中共不会还打算监控外国运动员吧?
>> 我币圈人稍微看了下【illegalwords.txt】敏感词库,这TM不是十年前的各种敏感事件...
在GITHUB上你是怎麼找出這個illegalwords.txt???
怎麼我在SEARCH里用illegalwords.txt、illegalwords 搜索 ALL GITHUB卻竟然是沒有結果?
謝
>> 在GITHUB上你是怎麼找出這個illegalwords.txt???怎麼我在SEARCH里用...
Google 一搜 illegalwords.txt 就能搜到
Github有时候会抽风,有时候还要你登录才能搜,,,
不懂的人才大惊小怪,苹果公司首席执行官蒂姆·库克就讲“现在是我们生活被无处不在的监控的时代。关于我们所有人的信息比十年前或五年前更多,它无处不在,你正在到处留下数字足迹。任何APP都有存在漏洞“。美国安全局与当年苹果公司关于植入后门事件也是不可开交。至于监控这个监控那个很多也是捕风捉影,真要是那么厉害也不至于出MS彭与gaolizhang的事件了,即使是当年无处不在的毛子KGB也只是监控重点人物,至于小人物依然是靠举报。