HackerNews 02月08日
DeepSeek 应用未加密传输敏感用户及设备数据引发安全风险质疑
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全公司NowSecure的审计显示,DeepSeek iOS应用存在严重安全漏洞,未对敏感数据进行加密,可能导致数据被拦截或篡改。该应用还收集了大量用户和设备数据,且完全禁用了iOS平台级别的安全防护机制。数据传输至字节跳动旗下Volcano Engine管理的服务器,进一步加剧了外界对其安全性的担忧。此外,DeepSeek也成为恶意攻击的目标,面临DDoS攻击和仿冒页面传播恶意软件等风险。多个国家和政府机构已禁止在政府设备上使用该应用。

🚨DeepSeek iOS应用在网络传输过程中未对敏感数据进行加密,使得注册信息和设备数据暴露于被动和主动攻击之下。应用使用了不安全的对称加密算法(3DES)、硬编码的加密密钥以及重复使用初始化向量(IV),增加了数据泄露的风险。

🛡️DeepSeek iOS应用完全禁用了iOS平台级别的安全防护机制——App Transport Security(ATS),导致未加密数据在互联网上传输。这使得原本可以被系统保护的敏感信息暴露在风险之中。

🎯黑客正利用DeepSeek的AI引擎开发信息窃取工具、生成不受限制的内容,并优化大规模垃圾信息分发的脚本。网络犯罪分子也在利用DeepSeek的热度设立仿冒页面,传播恶意软件、虚假投资骗局和加密货币诈骗,进一步加剧了该应用面临的安全风险。

🌍由于DeepSeek的中国背景,引发美国政界担忧,部分议员正推动在政府设备上全面禁用该应用,理由是其可能向中国政府提供用户数据。澳大利亚、意大利、荷兰等多个国家,以及印度和美国的政府机构均已禁止在政府设备上使用DeepSeek。

HackerNews 编译,转载请注明出处:

 

一项针对DeepSeek苹果iOS版移动应用的最新审计发现,该应用存在严重安全漏洞,最主要的问题是其在网络传输过程中未对敏感数据进行加密,可能导致数据被拦截或篡改,带来安全隐患。  

此次评估由网络安全公司NowSecure进行,审计结果显示,DeepSeek应用不仅未遵循最佳安全实践,还收集了大量用户和设备数据。  

“DeepSeek iOS应用在互联网传输部分注册信息和设备数据时未进行加密,”NowSecure指出,“这使得这些数据在网络流量中暴露于被动和主动攻击之下。”  

进一步拆解分析表明,该应用在用户数据加密方面存在多个安全漏洞,包括使用不安全的对称加密算法(3DES)、硬编码的加密密钥以及重复使用初始化向量(IV),增加了数据泄露的风险。  

此外,DeepSeek的数据传输至由字节跳动旗下云计算和存储平台Volcano Engine管理的服务器,而字节跳动正是TikTok的母公司。  

“DeepSeek iOS应用完全禁用了iOS平台级别的安全防护机制——App Transport Security(ATS),该机制旨在防止敏感数据通过未加密渠道传输。”NowSecure警告称,“由于该防护被关闭,应用会在互联网上传输未加密的数据。”  

这一发现进一步加剧了外界对该人工智能(AI)聊天机器人服务的担忧。尽管DeepSeek在多个市场迅速登顶iOS和Android应用商店榜单,但其安全性问题仍然备受争议。  

网络安全公司Check Point的报告显示,黑客正利用DeepSeek的AI引擎,以及阿里巴巴Qwen和OpenAI ChatGPT,开发信息窃取工具、生成不受限制的内容,并优化大规模垃圾信息分发的脚本。  

“随着攻击者运用越狱等高级技术绕过防护措施,开发信息窃取软件、进行金融诈骗和垃圾邮件分发,企业亟需实施主动防御措施,以应对AI技术被滥用带来的安全威胁。”Check Point表示。  

本周早些时候,美联社披露,DeepSeek官方网站将用户登录信息发送至中国移动,而该公司已被美国政府禁止在美运营。  

与TikTok类似,DeepSeek的中国背景引发美国政界担忧,部分议员正推动在政府设备上全面禁用该应用,理由是其可能向中国政府提供用户数据。  

值得注意的是,澳大利亚、意大利、荷兰、台湾和韩国等多个国家,以及印度和美国的政府机构(包括国会、NASA、海军、五角大楼和德州政府)均已禁止在政府设备上使用DeepSeek。  

与此同时,DeepSeek的迅速走红也让其成为恶意攻击的目标。中国网络安全公司XLab向《环球时报》透露,该应用上月底遭遇了持续性的分布式拒绝服务(DDoS)攻击,攻击源包括Mirai僵尸网络hailBot和RapperBot。  

此外,网络犯罪分子也在利用DeepSeek的热度设立仿冒页面,传播恶意软件、虚假投资骗局和加密货币诈骗,进一步加剧了该应用面临的安全风险。

 


消息来源:The Hacker News, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

DeepSeek 安全漏洞 数据加密 网络安全
相关文章