专有不安全
非自由(专有)软件常常是恶意软件(旨在虐待用户)。非自由软件由其开发者控制,这使他们处于凌驾于用户之上的权力地位;这是根本的不公正。开发者和制造商常常滥用这种权力,损害他们本应服务的用户的利益。
这通常表现为恶意功能的形式。
本页面列出了专有软件中明确存在的严重安全隐患或值得注意的安全案例。尽管这些安全缺陷大多是无意的,因此从严格意义上讲不属于恶意功能,但我们报告它们是为了表明专有软件并不像主流媒体所说的那样安全。
这并不意味着自由软件对漏洞或不安全因素免疫。在这方面,自由软件与专有软件的区别在于对漏洞的处理方式:自由软件的用户能够研究程序并/或修复他们发现的漏洞,通常可以以社区形式进行,因为他们能够分享程序;而专有软件的用户则被迫依赖程序的开发者来提供修复。
如果开发者不关心修复问题——这在嵌入式软件和老旧版本软件中经常发生——用户就束手无策了。但如果开发者确实发送了修正版本,它可能既包含漏洞修复,也包含新的恶意功能。
如果你知道某个本应出现在此页面但尚未收录的实例,请致信 <webmasters@gnu.org> 告知我们。请附上一到两个可信参考文献的 URL,最好为英文版本,作为具体的佐证材料。
-
2026-01
虽然 Windows 系统加密硬盘作为 “安全” 措施,但是 它向微软上报所有的加密密钥,因此其加密并不能提供真正的安全。一旦微软有了密钥,它就不能拒绝将密钥交给 FBI。如果是真正的安全,那么用户就该能够选择自己的密钥,而微软剥夺了用户的自由选项。
-
2025-10
宇宙浏览器,这款与亚洲在线赌博平台相关联、并标榜为"隐私浏览器"的软件,会在用户电脑中安装多种恶意功能。
-
2025-08
学术研究人员发布了一种 攻击手段,使得谷歌宣称的 “智能” [*] 系统执行恶意指令,操控用户家中的设备。
将家中设备的控制权交给谷歌,或将自己在其服务器上的计算操作交由他们掌控,将不可避免地让你受制于谷歌。
这一声明表明,该安全漏洞同样涉及第三方破解者 [**]。
这篇文章提到漏洞发现者已与谷歌合作以"缓解"风险。具体而言,这里的"缓解"很可能是一种模糊表述——既暗示问题已得到处理,又避免明确承诺彻底修复,这种措辞常见于需要规避法律或舆论风险的情况。
[*] 我们不应将这些系统称为"人工智能"。智慧 并非它们所具备的 特质。
[**] 请注意,本文错误地将 “黑客” 一词当成骇客来用。
-
2025-06
研究人员发现,内嵌于众多网站的 Meta Pixel 和 Yandex Metrica 追踪器,通过利用 Android API 的安全漏洞,分别代表 Meta 和 Yandex 的原生 Android 应用进行监控。当 Android 设备用户使用 Chrome 等浏览器访问这些页面时,追踪器会将所有浏览数据提供给后台运行的原生应用。这些数据随后可与用户账户或 Android 的 广告标识符 关联,即实现去匿名化。
尽管 Meta 和 Yandex 已停止此类监控行为,但它们未来可能会恢复,甚至采用其他方法,而我们无从知晓还有哪些公司会效仿。要彻底避免此类追踪,唯一可靠的方法是不要在 “智能” 手机上安装任何专有应用,尤其是那些能识别用户身份的应用。为避免使用专有应用,我们建议使用 F-Droid 商店而非 Google Play。
由于大多数追踪器——包括 Meta Pixel 和 Yandex Metrica——是非自由 JavaScript 程序,所以在浏览器中禁用非自由 JavaScript 也是一个好措施,比如可以使用诸如 GNU LibreJS 之类的附件组件。
-
2025-02
在英国政府要求 全球访问加密用户数据 之后,苹果公司 停止在英国提供 iCloud 端到端加密。这再一次证明把数据保存到 “云” 是一个风险。
-
2024-11
Windows Recall 是在其 AI 特制电脑上预装的微软 Copilot 工具的一项功能。Recall 记录用户在电脑上所做的一切,并让他们可以搜索这些记录,但是这里有大量安全漏洞和隐私风险。由于 Recall 并不能被完全卸载,禁用它并不能消除这些风险,因为恶意软件或错误的配置可能会再激活该功能。
微软说 Recall 不会截取带有数字限制媒体的图片。同时,它却会存储诸如密码和银行账户等敏感用户信息。这表明微软会考虑一些企业的利益,但是对用户隐私就不那么在意了。
-
2024-11
Pixel 9 “智能” 电话 经常性向谷歌服务器更新位置和当前配置 包括个人身份信息,这让人很担心用户隐私。此外,它还会和未使用的服务通信,周期性尝试下载实验性、可能并不安全的软件。该系统从不告知用户所有这些行为。
不过,希望总是有的:我们可以在最高到 Pixel 8a 版的手机上 用去谷歌版本的系统替换掉原来的 Android 操作系统,也可以在许多其他品牌的手机上这么做。很快,在 Pixel 9 手机上我们也毫无疑问地可以这样做。
-
2024-09
起亚汽车设计了后门,这让起亚公司的服务器可以定位和控制汽车。车主也可以通过起亚服务器控制车辆。这个本身无可非议。不过,起亚自己也可以控制车辆就是奥威尔式的控制了,应该是非法行为。雪上加霜的是服务器有个安全漏洞,它让任何人都能控制 任何起亚汽车
许多人对这个安全问题很愤怒,但是这可能只是一个意外。起亚对卖出去的车还有控制权,这才让我们愤怒,而这肯定不是起亚无心插柳。
-
2024-08
在 2014 年,Windows 系统下一项支持 IPv6 的严重漏洞 被发现,此时距发布 首个被影响的系统已经有16年。如果这些系统没有修复补丁,攻击者可以远程执行任意代码。微软认为漏洞被利用的 “可能性很高”。
如果类似的问题发生在一个自由系统上,它可能会更早就被发现,因为有多得多的人可以看到源代码。
-
2024-01
超高清蓝光光盘充斥着最恶劣的恶意软件。除此之外,在个人电脑上播放它们需要英特尔 SGX,该技术不仅存在众多安全漏洞,而且已于2022年被弃用,并从主流英特尔 CPU 中移除。
-
2023-12
苹果设备有一个后门,它至少在2019年就存在并被利用到2023年,骇客利用该后门通过发送 iMessage 即可无需用户介入安装恶意软件,并完全控制设备。进入后,攻击者可以获得麦克风录音、照片、位置和其他个人数据。
-
2023-11
基于 x86 和 ARM 电脑发货时装有 UEFI 会有潜在的设计缺失漏洞—— LogoFAIL。骇客可以用含有恶意代码的 BIOS 图标替换原来的图标。由于问题出在非自由的 UEFI 固件中,因此用户无法修复这个缺陷。
-
2023-06
Eclypsium 在许多使用 Gigabyte 主板的电脑上 发现了一个不安全的全局后门。Gigabyte 设计的非自由固件让他们可以在 Windows 系统下通过增加一个程序来从网络上下载额外的软件,当然该软件是背着用户运行的。
雪上加霜的是,这个后门程序不安全,它为骇客在受影响的系统上运行他们的程序打开了多个渠道,当然也是背着用户运行。Gigabyte 的 “解决方案” 仅仅是保证该后门只能运行 Gigabyte 的程序。
在这种情况下,后门得以运行需要 Windows 系统默许接受该程序并在用户不知情的情况下执行。自由操作系统理所当然会无视这种"希腊式礼物",因此 GNU(包括 GNU/Linux)的用户即便使用受影响的硬件,也能免受这一特定后门的威胁。
非自由软件不会让你的电脑变得安全——恰恰相反:它会阻止你把电脑变得安全。当启动电脑需要无法替换的非自由软件时,实际上,它们就是一种底层系统级恶意程序(rootkit)。整个业界为了有权让你的安全针对你而所做的一切也在保护这些固件级恶意程序针对你。
不要让 Intel、AMD、Apple,或许还有 ARM 通过霸权强加安全,我们应该立法要求它们允许用户按照自己的选择安装启动软件,并要求它们提供开发启动软件所需的信息。我们视之为初始化阶段的维修权。
Eclypsium 至少说明了 “官方固件带有不受欢迎的行为” 是个问题,但是它看来并没有意识到只有使用自由的固件才是唯一的正解,如此以来,用户不依赖供应商就可以解决这些问题。
-
2022-11
黑客们发现 许多品牌手机有大量安全漏洞(仅以常规的概念来说)。
常规安全概念是指针对未知第三方的安全。我们更担心较广义的安全概念——针对制造商以及针对未知第三方的安全。以上发现的安全弱点显然也是可以被制造商利用的,它们还可以被政府要挟制造商来利用,,而制造商很难不合作。
-
2022-10
微软 Office 的加密很弱,容易受到攻击。
加密是一个充满陷阱的领域,很容易弄乱。坚持使用是 (1) 自由软件和 (2) 由专家研究过的加密软件是明智之选。
-
2022-08
一位安全研究人员发现 iOS TikTok 的内置浏览器 向外部网页插入类似键盘日志的 JavaScript 代码。此代码可以跟着用户的全部活动,并能获取用户在网页输入的任何信息。我们无法验证 TikTok 对此键盘日志工具的声明——该代码完全是技术需要。这些数据也许已经存入该公司的服务器,甚至可能已经和第三方共享。这就打开了严格监控的大门,包括对中国政府(TikTok 与之有间接关联)。这些数据也有被骇客窃取并用于发起恶意软件攻击的风险。
Instagram 和 Facebook 的内置浏览器方式和 TikTok 基本类似。主要区别在于 Instagram 和 Facebook 允许用户使用默认浏览器访问第三方网站,而 TikTok 几乎不可能。
该研究人员未对 Android 版本进行相关研究,不过我们没有理由假定 Android 版本比 iOS 更安全。
请注意,本文错误地将 “黑客” 一词当成骇客来用。
-
2022-07
特斯拉汽车软件的缺陷 导致骇客可以安装新的车钥匙、解锁车辆、开启引擎,甚至阻止实际车主进入车辆。
某骇客声称他能 禁用车辆安全系统并控制 25 辆车。
请注意,此文错误地把骇客当成 “黑客” 来用。 -
2022-02
微软公司的 Windows 出现了安全漏洞,导致伪造的 Windows 11 升级软件 使用户电脑感染 RedLine stealer 恶意软件 malware。
-
2022-01
苹果的 iOS 系统有一个严重的缺陷,攻击者能够利用它来改变关机事件,让用户误认为手机已经关机。而实际上,手机还在运行,而用户丝毫感觉不到假关机和真关机的差别。
-
2021-11
几百名特斯拉车主 由于特斯拉的应用宕机而无法进入车子,其原因是该应用需要访问特斯拉的服务器。
-
2021-11
谷歌的研究人员 发现 MacOS 的一个零日漏洞,破坏者可以针对特定人群使用,这些人主要是香港访问媒体直营店的人、争取民主的劳动者和政治团体。
请注意,本文错误地将 “黑客” 一词当成骇客来用。
-
2021-08
多种型号的安保摄像头、DVR 和婴儿监护设备运行着专有软件,它们的 一个安全漏洞被攻击者利用来访问现场视频。
-
2021-07
pegasus 间谍软件利用专有智能手机操作系统的漏洞 对人们强加监控。使用系统漏洞,它可以记录人们的电话、复制人们的短信并秘密拍摄视频。请参看 PDF 格式的 该间谍软件技术分析。
如果系统是自由的,那么人们可以自己修复这些漏洞,但是对于非自由的系统,人们只能等待相关企业修复漏洞。
请注意,本文错误地将 “黑客” 一词当成骇客来用。
-
2021-07
一个新发现的微软 Windows 漏洞 让骇客能够远程获得操作系统的权限 并安装程序、查看和删除数据,甚至创建具有完整权限的新账户。
安全研究机构意外泄漏了如何利用该漏洞的操作步骤,但是 Windows 用户还在等待微软对此的修复,或者是否修复。
请注意,本文错误地将 “黑客” 一词当成骇客来用。
-
2021-06
TikTok 应用从手机手机用户的生物识别信息和生物身份信息,而其背后的公司会收集并处理任何可获取的数据。
-
2021-05
苹果正将其中国用户的 iCloud 数据转移到一个由中国政府控制的数据中心。遵照中国的管理,苹果已经在该数据中心的服务器上保存了密钥,这让中国政府可以访问所有用户数据。
-
2021-05
一家叫做 Klim 的摩托车公司销售一种安全气囊背心,它有不同的付费策略,其中一种是 如果不付费气囊背心就不膨胀的订阅式付费。
该公司称如果客户没有付费,也会有一个 30 天的延迟期,但是延迟期并不是安全失效的借口。
-
2021-05
据报道,美国政府正在考虑 伙同私人公司一起监控美国公民的在线活动和数字交流。
采取这种策略的根源就是这些私人公司已经在嗅探用户的个人活动这一事实,而这又是由于人们使用了带有嗅探功能的非自由软件和在线敌服务。
-
2021-04
研究专家公开了一个 Zoom 零日漏洞,它 可以用来发起远程代码运行(RCE)攻击。专家演示了一个三重错误攻击链,导致目标设备运行远程代码(RCE),整个过程无需用户参与。
-
2021-03
超过 15 万使用 Verkada 公司专有软件的安全摄像头被破解,导致安全泄漏。破解者获取了多个使用 Verdaka 摄像头的健身房、监狱、学校和警察局的安全数据档案。
在未被告知的情况下,将涉及健身房、商店、医院、监狱和学校的 “安全” 数据交给会随时将它们交给政府的公司 对公众是不公正的。
请注意,本文错误地将 “黑客” 一词当成骇客来用。
-
2021-03
最近,美国最少有 3 万个组织和机构被 “破坏”,该破坏通过 微软的专有电子邮件软件,即 Microsoft 365 进行。虽然我们并不知道该专有程序是否还有其他的漏洞和弱点,但是历史和经验告诉我们这次不会是专有软件的最后恶果。
-
2021-02
安全公司 SentinelOne 的研究人员发现一个 隐藏 12 年之久的 Microsoft 专有软件 Windows Defender 的安全漏洞。如果该程序是自由软件,那么就会有更多的人有机会注意到其中的问题,因而也就会更早地解决问题。
-
2021-01
一个骇客 控制了人们的联网 chastity cages3 并勒索赎金。这个设备由专有软件(手机应用)控制。
(请注意,本文错误地将 “黑客” 一词当成骇客来用。)
-
2020-12
商业破解工具能够使用麦克、摄像头和其他一些部件 从 iMonster 获取密码。
-
2020-12
滥用 Zoom 的权力展示了这种权力会有多么危险。问题的根源不时监控和审查,而在于 Zoom 有这样的权力。这种权力一部分来自于其服务器,也有一部分来自于其非自由客户端。
-
2020-12
当 恶意代码渗透到 SolarWinds 的专有软件 Orion 中 时,美国政府正面临近年来最大的破坏活动之一。用户下载了受感染的软件更新之后,骇客就会获得网络访问权限,他们据此可以监控美国某些高层机构的内部电子邮件。
(请注意,本文错误地将 “黑客” 一词当成骇客来用。)
-
2020-12
百度的应用 被发现在收集敏感个人数据,这些数据可以用来终生跟踪用户,并使他们一直处于危险之中。全球有超过 14 亿人受到这些不安全的专有应用影响,用户的隐私权被这些监控工具绑架了。百度收集的数据可能被共享给中国政府,这使很多人处于危险之中。
-
2020-11
有些 Wavelink 和 JetStream wifi 路由器带有全局后门,它们不仅让未经授权的用户可以远程控制路由器,而且还可以控制接入网络的任何设备。有证据表明 该漏洞已经被利用。
如果你正打算买路由器,那么我们建议你买 运行自由软件 的路由器。如果它有恶意功能(比如通过固件),社区都会发现并迅速修复。
如果你不幸已经有了运行专有软件的路由器,也不必紧张!你也许可以用自由软件 libreCMC 替代其中的软有软件。如果你不知道怎么做,请联系当地的 GNU/Linux 用户组寻求帮助。
-
2020-11
苹果公司 在其电脑系统里部署了恶意软件,它强加监控 给用户,并把用户的计算报告到苹果公司。
该报告甚至是不加密的,它们已经暴露此数据达两年之久。该恶意软件会向苹果公司汇报用户何时打开了哪个程序。它还给予苹果破坏用户计算的权力。
-
2020-10
三星公司从 2020 年 9 月的软件升级开始,强制其香港(和澳门)的智能手机用户 使用一个中国大陆的公共 DNS,这使人们感到不安并担心个人隐私。
-
2020-08
TikTok 利用 Android 的漏洞 来获取用户的 MAC 地址。
-
2020-06
一个灾难性安全缺陷 波及数百万 Internet of Stings(受骗网) 产品。
其后果是,每个人都可以伤害用户,而并非只有设备制造商。
-
2020-04
专有软件 Microsoft Teams 的安全漏洞 会让恶意的 GIF 图片从 Microsoft Teams 帐号窃取用户数据,有可能波及整个公司,进而 “整个组织的 Teams 帐号” 都可能被控制。
-
2020-04
Riot 游戏的新反欺骗功能是恶意软件;它在 Windows 系统下 在系统启动时以内核层级运行。它扩大了操作系统被攻击的层面,是安全隐患。
-
2019-11
网络绑定的 Amazon Ring 具有一个安全漏洞,攻击者可以利用该漏洞 访问用户的 wifi 密码,并通过连接的监视设备监听家庭。
如果设备实施了适当的安全措施(包括加密),则知道 wifi 密码也无法进行任何重要的监视。但是许多带有专有软件的设备缺少这样的措施。当然,设备制造商也在利用这些漏洞窥探。
-
2019-08
iOS 中发现的一系列漏洞 允许攻击者获取存储在用户 iMonster 上的敏感信息,包括私人消息、密码、照片和通讯录。
考虑到苹果的专有软件使用户即使在最基本的安保上也完全依赖苹果,iMonster 的深度不安全性就显得更加突出。这也意味着这些设备甚至不尝试提供针对苹果公司本身的安保。
-
2019-08
在安全研究人员测试的21款免费安卓杀毒应用中,有8款 未能检测出测试病毒。所有这些应用都申请了危险权限或包含广告追踪器,其中7款的风险程度高于100款最受欢迎的安卓应用的平均水平。
(注:此文把这些专有软件描述为 “free(自由/免费)”。它应该直接说 “gratis(免费)”。)
-
2019-07
许多安卓应用即使在被用户 禁止访问位置信息的情况下,仍然能够追踪用户的行动轨迹。
这涉及到安卓系统中一个看似无意的漏洞,被恶意应用故意利用。
-
2019-05
被困在 iMonster 牢笼中的用户 成为了其他攻击者的瓮中之鳖,而应用审查制度又阻止了安全公司弄清这些攻击的运作方式。
苹果对应用的审查制度从根本上就是不公正的,即便它没有同时导致安全威胁,也是不可原谅的。
-
2019-03
Medtronics Conexus 遥测协议存在 两个漏洞,影响多款植入式除颤器 及其连接的设备。
该协议自2006年起就已存在,而 Medtronics 更早的一款通信协议在2008年也被发现存在类似漏洞。显然,该公司并未采取任何措施来修复这些问题。这意味着你不能依赖专有软件的开发者来修复他们产品中的漏洞。
-
2019-02
Ring 门铃摄像头的设计使得制造商(现为亚马逊)可以随时监控。而现在发现,其他任何人也能进行监控,甚至还能伪造视频。
第三方漏洞很可能是无意中产生的,亚马逊很可能会修复它。然而,我们并不指望亚马逊会改变其 允许它自己进行监控 的设计。
-
2018-09
研究人员已经发现如何 将语音命令隐藏在其他音频中,这样人们无法听到它们,但 Alexa 和 Siri 却能识别出来。
-
2018-08
从 2017 年初起,Android 手机就一直在收集其附近信号塔的地址,即使禁用位置服务也是一样,并将数据发回谷歌。
-
2018-08
骇客发现一个破坏亚马逊设备安全的方法,使他们能够 把设备变成一个监听设备。
骇客完成这件事很难。如果是亚马逊来做,事情会非常简单。假如某个政府(比如中国或美国)命令亚马逊这样做,否则就禁止在该国销售该设备,你认为亚马逊会有足够的道德勇气拒绝吗?
(这些骇客可能也是黑客,但是请 不要使用“黑客”指代“破坏安全的人”。)
-
2018-07
Siri、Alexa 以及其他所有的声控系统都能够 播放人类无法听到的超声波指令的设备劫持。
-
2018-07
部分三星手机会随机 向手机里的联系人发送相片。
-
2018-01
谷歌的广告平台让广告商 通过专有 JavaScript 在 YouTube 用户的电脑上运行加密货币挖矿代码。有人发现了这事,愤怒的用户迫使谷歌移除了挖矿代码,但是受影响的用户数目可能相当惊人。
-
2017-12
“物联网”的危险之一是,如果你失去了网络服务,那么你也就 失去了对家和家电的控制。
为了你的安全,请不要使用任何连接到互联网的家电。
-
2017-11
英特尔用心设计的"管理引擎"后门也包含 非预期性的后门。
-
2017-11
亚马逊最近邀请消费者当冤大头,允许快递员打开他们的前门。果不其然,该系统存在严重的安全漏洞。
-
2017-09
某些汽车的低劣安全让 远程启用安全气囊 成为可能。
-
2017-09
一款为医院设计的"智能"静脉输液泵接入了互联网。自然,它的安全性已经被攻破。
(请注意,此文错误地把“黑客”当成骇客来用。)
-
2017-08
许多物联网设备的低劣安全性让 网络服务商能够嗅探使用设备的人。
不要当冤大头——拒绝物联网。
(遗憾的是,此文使用了“货币化”这一术语。)
-
2017-06
许多型号的互联网摄像头 有后门。
那是一个恶意功能,但此外它也是一个严重的安全隐患,因为任何人(包括恶意攻击者)都能找到这些账户并利用它们进入用户的摄像头。
-
2017-06
许多型号的互联网摄像头极度不安全。它们有硬编码密码的登录账户,而且无法更改,也 无法删除这些账户。
-
2017-06
英特尔 CPU 的后门——英特尔管理引擎——曾有一个 存在长达10年的主要安全漏洞。
该漏洞允许攻击者 通过空密码访问计算机的英特尔主动管理技术(AMT)网络界面,从而获得管理员权限,能够访问计算机的键盘、鼠标、显示器等设备。
在较新的英特尔处理器中,无法关闭英特尔管理引擎,导致此问题不能解决。因此,即使是对自身安全采取主动措施的用户,除了使用不带后门的机器之外,也无法保护自己。
-
2017-05
运行心脏起搏器、胰岛素泵及其他医疗设备的专有代码 充斥着严重的安全漏洞。
-
2017-05
科胜讯高清音频驱动程序包(1.0.0.46及更早版本)预装在28款惠普笔记本电脑型号上,会将用户的按键记录到文件系统中的一个文件里。任何能够访问文件系统或 MapViewOfFile API 的进程都可以获取该日志。此外,据 modzero 称:"通过隐蔽存储通道的信息泄露使恶意软件作者能够捕获按键,而无需承担被反病毒启发式检测归类为恶意任务的风险"。
-
2017-05
美国国家安全局开发、随后被"影子经纪人"组织泄露的 Windows 漏洞利用工具,现正被用于 通过勒索软件攻击大量 Windows 计算机。
-
2017-04
由于博通非自由固件的一个漏洞,许多安卓设备 可以通过其 Wi-Fi 芯片被劫持。
-
2017-03
当美诺的物联网医院消毒洗碗机 连接到互联网时,其安全性非常糟糕。
例如,攻击者可以访问洗碗机的文件系统,用恶意软件感染它,并迫使洗碗机对网络中的其他设备发起攻击。由于这些洗碗机在医院中使用,此类攻击可能会危及数百人的生命。
-
2017-03
中央情报局利用“智能电视”和电话的已有漏洞设计了一种恶意软件,通过麦克风和摄像头进行间谍活动,同时看上去又像是处于关闭状态。由于间谍软件会嗅探信号,绕过了加密。
-
2017-02
带有麦克风的"CloudPets"玩具会 将儿童的对话泄露给制造商。不仅如此,骇客还找到了访问制造商通过监控收集的数据的方法。
制造商和 FBI 能够听到这些对话本身就不能接受。
-
2017-02
如果你购买二手的“智能”汽车、家居、电视以及冰箱等,那么往往 其前使用者仍然能够远程控制它们。
-
2017-02
除此之外,汽车内部还配备了一个蜂窝调制解调器,会时刻向"老大哥"报告车辆的位置。如果你拥有这样一辆车,明智的做法是断开调制解调器的连接,以关闭这种追踪功能。
-
2017-01
骇客一旦入侵了与 Oculus Rift 传感器相连的计算机,就能够 将这些传感器变成间谍摄像头。
(请注意,此文错误地把骇客当成 “黑客” 来用。)
-
2017-01
三星电话 有一个安全漏洞能让人通过短信安装勒索软件。
-
2017-01
WhatsApp 有一个功能被描述为"后门",因为它可能让政府能够使其加密失效。
开发者表示这并非有意设置后门,这很可能是真的。但这回避了关键问题:它是否实际上起到了后门的作用?由于该程序是非自由的,我们无法通过研究代码来验证。
-
2016-12
“智能”玩具 My Friend Cayla 和 i-Que 能够被 手机远程控制;无需物理接触。骇客可据此聆听孩子们的对话,甚至通过玩具说话。
这意味着窃贼可能通过玩具让孩子在妈妈不注意时打开房门。
-
2016-10
4G LTE 电话网络极度不安全。它们能够被 第三方接管并实施中间人攻击。
-
2016-08
由于安全太弱,人们很容易就能打开一亿大众汽车的车门。
-
2016-08
有人开发了针对一款使用专有软件恒温器的勒索软件。
-
2016-08
Internet Explorer 和 Edge 有一个漏洞,如果用户被诱骗访问了一个恶意链接,那么攻击者可以获取其微软账户的凭证。
-
2016-07
“已删除”的 WhatsApp 消息实际并未完全删除。它们可以通过多种方法恢复。
-
2016-07
一款追踪应用的安全评测存在片面性:评测发现 其明显漏洞使得任何人都能窥探用户的个人数据。但该评测完全未对应用将个人数据发送至服务器、进而使开发者获取全部信息这一行为表示担忧。这种"服务"简直是坑害用户!
该服务器肯定有一个“隐私政策”,而且它肯定是毫无用处,因为所有隐私政策都是毫无意义的。
-
2016-07
苹果图像 I/O API 有一个漏洞,它允许攻击者 从使用该 API 处理某类图像文件的任何应用执行恶意代码。
-
2016-07
被蜂窝电话基站、蜂窝电话和路由器使用的专有 ASN.1 库有一个缺陷,它 让人可以获取这些系统的控制。
-
2016-06
反病毒程序有太多错误,以至于 它们可能导致更差劲的安全性。
GNU/Linux 不需要反病毒软件。
-
2016-05
三星的“智能家居”有一个巨大的安全漏洞;未授权人士可以远程控制之。
三星声称这是一个“开放”平台,所以此问题部分来自应用开发者的错误。如果应用是专有软件,那么这显然是事实。
任何名字里带有"智能"的东西,极有可能会坑害你。
-
2016-04
"哀玩艺儿"消息应用的一个缺陷 允许某个恶意网站提取用户的全部消息历史记录。
-
2016-04
亚马逊销售的一款安全摄像头 带有恶意软件。
一台仅在本地物理介质上录制且没有网络连接的摄像头,不会对人们构成监控威胁——无论是通过摄像头窥视人们,还是通过摄像头中的恶意软件。
-
2016-03
超过70个品牌的网络监控摄像头带有 允许任何人查看摄像头的安全漏洞。
-
2016-03
许多专有支付应用 以不安全的方式传输个人数据。然而,这些应用更差劲的特点是 支付不匿名。
-
2016-02
日产聆风内置了一个手机调制解调器,实际上任何人都可以 远程访问其计算机并更改各种设置。
之所以容易做到,是因为通过调制解调器访问该系统时没有身份验证。然而,即使它要求身份验证,你也无法确信日产没有访问权限。汽车中的软件是专有的,这意味着它要求用户盲目信任。
即使没有人远程连接汽车,手机调制解调器也会让电话公司能够一直追踪汽车的移动轨迹;不过,物理移除手机调制解调器是可行的。
-
2016-02
一个运行专有软件的心律调节器 配置错误而且可能会害死植入者。为了检查和修正错误,植入者不得不闯入设置心律调节器参数的远程设备(按照 DMCA,这可能侵犯了厂家的权利)。如果此系统运行自由软件,修复可能会快得多。
-
2015-10
FitBit 健身追踪器存在一个 蓝牙漏洞,允许攻击者向设备发送恶意软件,随后该恶意软件可以传播到与之交互的计算机和其他 FitBit 追踪器。
-
2015-10
“自加密”的磁盘使用专有固件加密,因此你不能信任之。西数的“My Passport”磁盘 有一个后门。
-
2015-08
安全研究人员发现,用于车辆追踪和保险的诊断加密狗存在一个漏洞,使他们能够通过短信远程控制汽车或卡车。
-
2015-07
骇客能够 远程控制吉普“互联汽车”。他们可以跟踪汽车、启动或关闭引擎以及启用或禁用刹车等。
我们预计克莱斯勒和美国国安局也能那么做。
如果你的车带有调制解调器,那么禁用它是一个好主意。
-
2015-06
由于药品注射器的安全性不佳,骇客可以使用它 杀害病人。
-
2015-05
许多智能电话应用使用不安全的认证方法把个人数据保存到远程服务器。这使得电子邮件地址、密码和健康信息等个人数据容易受到攻击。由于其中许多应用是专有软件,用户几乎不可能知道哪些应用存在风险。
-
2015-05
用于给患者输液的赫士睿输液泵,被一位安全研究人员评价为"我见过的最不安全的 IP 设备"。
根据注射药物的不同,这种安全性会打开谋杀之门。
-
2015-04
Mac OS X 曾存在一个长达四年的 有意设置的本地后门,攻击者可利用该后门获取 root 权限。
-
2014-05
一款旨在通过将用户数据存储在专用服务器上来防止"身份盗窃"(获取个人数据)的应用,其开发者在发现安全漏洞后 已将其停用。
该开发者似乎在保护个人数据免受第三方窥探方面相当尽责,但它无法保护这些数据免受国家的获取。恰恰相反:将你的数据托付给他人的服务器,若非事先由你使用自由软件加密,只会损害你的权利。
-
2014-04
大量 医疗设备的安全性极差,这会是致命的。
-
2014-02
WhatsApp 的不安全性 让窃听轻而易举。
-
2013-12
有些 flash 内存的软件可以修改,这让它们容易受到病毒攻击。
我们不称之为"后门",因为通过物理访问在计算机上安装新系统是正常操作。然而,存储棒和存储卡不应以这种方式被修改。
-
2013-12
运行 Windows 的销售点终端被接管,并转化为僵尸网络,用于收集客户的信用卡号。
-
2013-11
美国国家安全局可以窃取智能手机中的数据,包括 iPhone、Android 和黑莓手机。虽然这里没有太多细节,但这似乎并非通过我们所知的几乎所有手机都存在的通用后门来实现,可能涉及利用各种漏洞。手机无线软件中存在大量漏洞。
-
2013-09
美国国家安全局已在非自由加密软件中植入后门。我们不知道具体是哪些软件,但可以肯定其中包含一些广泛使用的系统。这进一步印证了:你永远无法信任非自由软件的安全性。
-
2013-09
美国联邦贸易委员会惩罚了一家生产网络摄像头的公司,因 其存在严重安全漏洞,使得任何人都能轻易通过摄像头进行窥视。
-
2013-08
磁盘驱动器中可替换的非自由软件可以由非自由程序写入。这使得任何系统都容易受到常规取证无法检测到的持久性攻击。
-
2013-07
通过无线电控制医疗植入物可以致人死亡。更多信息参见 BBC 新闻 和 IOActive 实验室研究博客。
-
2013-07
“智能家居”被发现是愚蠢地易受攻击。
-
2012-12
骇客找到一种破坏“智能”电视安全的方法,并使用它的摄像头来观看正在看电视的人。
-
2011-03
通过音乐文件中的恶意软件可以控制部分汽车电脑。也可 通过无线电进行控制。更多信息请参见 汽车安全与隐私中心。