11月5日,卡飯安全論壇曝光搜狗瀏覽器存在重大安全漏洞,用戶可以通過登陸搜狗瀏覽器,下載查看大量其他用戶的賬號密碼信息,有網友證實這些賬號信息包括銀行網銀、支付寶、郵箱等涉及用戶財產的內容。記者電話采訪招行、建行、工行等多家銀行,相關銀行客服部門回復稱,目前已經把相關情況反饋給有關部門。此前已經有媒體報道稱,此次搜狗瀏覽器被曝存明顯漏洞有可能危及數千萬網銀賬戶的安全。
今早有用戶在專業技術卡飯論壇上稱,使用QQ帳號登錄搜狗瀏覽器,可以查看到數千其他用戶的個人賬號,包括QQ、郵箱、支付寶、銀行等涉及用戶財產的賬戶信息,甚至可以直接進入其他人的支付寶進行轉賬購物,甚至直接支付交易。而且有用戶反饋,在收藏夾里保存的都不是用戶個人的信息,而是一些其它用戶的信息,其中包括海量的網銀賬號信息和密碼。
記者電話連線招行客服了解到,目前尚未接到相關的用戶投訴,但是本著為用戶負責的態度,已經將問題反饋給有關部門處理。銀行方面表示,用戶應該提高警惕,或通過及時修改網上銀行密碼等措施來解決相關隱患。
知名安全廠商瀚海源CEO方興表示,這次的安全漏洞問題可能出在搜狗瀏覽器的云同步上,第一,無法確認搜狗瀏覽器的云同步是否得到用戶授權;第二,能夠同步到其他用戶的信息,可能內部管理問題。
長城重點安全實驗室主任陳亮稱,搜狗瀏覽器的問題確實存在,目前爆料的一些情況可能已經被修復,但是換個賬號重新注冊,仍然可以在最愛訪問網站里,羅列出一大堆網站,這些并不是本人訪問過的網站。這個問題并非最近才存在,之前搜狗瀏覽器就存在記錄賬號和密碼并暗中上傳的情況。
搜狗方面與當日下午16時左右發布聲明,否認存在該漏洞,但未對公布的錄像證據以及用戶所遭遇的具體問題作出解釋。
2013年6月業內知名烏云漏洞報告平臺發布微博稱:“發現微博瘋傳搜狗輸入法泄密事件,搜狗輸入法可導致大量用戶敏感信息泄露。”被披露的漏洞出自搜狗手機輸入法中的“多媒體輸入”功能,借助這一功能,用戶能與他人分享圖片、語音、文字等信息。具體實現方式是:將要分享的信息上傳到搜狗服務器中,形成一個可以點擊查看的鏈接。
在搜狗公司隨后在接受媒體采訪時,對烏云漏洞報告平臺所披露的搜狗漏洞只字未提平臺,只是表示用戶的“多媒體輸入”信息泄漏,問題出在微軟的搜索引擎抓取中。
有網友表示,上次只是能看到其他用戶的圖片、語音、文字等信息,但這次搜狗瀏覽器的安全漏洞已經直接影響到數千萬用戶的隱私和財產安全。
近年來,國內國際的網銀案件時有發生,網上金融安全、個人數據保護已經成為公眾關注的焦點。銀監會已經先后出臺了一系列的風險監管指引和辦法,加強商業銀行的科技風險管理。針對網上銀行的安全銀監會先后出臺了有關的商業銀行、電子銀行的辦法和指引。 早在2012中國電子銀行聯合宣傳年啟動儀式上,銀監會信息中心信息科技風險監管處有關負責人就表示表示,銀監會將持續地加強和公安、工信等部門的協同,采取綜合防范措施,防控風險。


