|
|
360制 毒丑 闻再出新细节:久如公司浮出水面% Y: B# B# r. o* b/ D3 r
$ f$ p9 v1 o0 m: h最近,“WireLurker(MacHook)”木马令奇虎 360 再次深陷舆 论质疑,众人皆曰其“制毒杀毒”,甚至有人指控这是“安全行业潜规则”。% u5 ^% s8 x3 P. a
# H' O3 M6 D9 ?( Y1 D8 G以本人认知,所谓“行业潜规则”的说法纯属恶意揣测,毫无根据,但奇虎 360 是否“制毒杀毒”,本人尚不确定,但对此持“强烈怀疑”立场。+ f! F7 f# |, Y) Y% |1 T/ z* W
) i$ \7 _% V& n U
事实上,安全公 司是否“制毒杀毒”,是一个不可证明、也不可证伪的命题。一旦事发并被公开,如果是奇虎 360 员工做的,开除员工;如果是奇虎 360 旗下公 司做的,报警、撤资。总之,归责于个人或外人、与“奇虎 360”没关系,这是很合理的应对之道,无论真 相如何。6 F% k2 f/ I* k+ P, c1 P) R
& P+ P' a8 P y0 k7 d这次轮到“麦芽地”,奇虎 360 投资的一家微型公 司,其前身是个人网站“麦克孤独”,被曝是“WireLurker(MacHook)”木马制 作者和传播者,奇虎 360 果断报警抓人,撇清关系。对此,本人表示理解。
* J; k- @# l4 K n. k+ O0 h; z) A1 [ / ~8 |5 X$ V/ Q, u. I6 q
本人不理解地是,11月13日,奇虎 360 官方微博所发声明,闭口不提其与“麦芽地”的投资关系,也不提“WireLurker(MacHook)”制 作者是谁(以其技术能力,反向分析出制 作者易如反掌),可能给外界以非常心虚的印象,其报警抓人之义举不可避免被诟病为“断尾求生”。
# A: X* B' b% r& e % J) V9 M* @# h3 L N$ ^
直到今天,11月18日,奇虎 360 才公开承认其与“麦芽地”的投资关系,并宣布撤资、追责。$ T6 v Z. x/ F$ @3 o
. T2 \3 z% P& K+ o" k3 m( C8 m# ?
早干嘛去了?
F+ {$ ^/ q9 S5 E
- S" C6 @" t6 }6 D* k- E e好了,你们找百度上法 院掐架去吧,本人搬板凳看热闹,在这里先给大家曝个料——
- ^* N1 i+ E0 T1 u3 h1 _/ U2 S h9 J
1 V" a. P A" i奇虎 360 投资企业中,制毒者不少,仅北 京地区就至少有两家(其它的以后再曝,大家稍安勿躁),一家是大家已经知道的“麦芽地”,另一家是大家还不知道的“久如”。: G5 N) d% O. i
! [$ K9 |7 u: C1 L5 `8 B
来,俩难兄难弟先拍张合影:. s( y0 \, M+ i+ T3 w
' ^6 }9 s. c+ U& u" A7 b) S- o
http://image16.poco.cn/mypoco/myphoto/20141120/12/66182034201411201257081224281031335_001.jpg
. c+ |6 Q4 Q+ g! H2 M
7 A# s9 b* c: j, a- ^1 v+ h上月中旬新闻报道安卓平台上向第三方软件窗口暗推 广告和强推软件的“推荐密贼”木马,就是“久如”出品。当时法 院官方微博和新闻稿均未明确指出当事人身份,只有两个字——“李某”(如下图)。
0 h8 X7 C- c/ U& c" Z
& V1 L) A. c/ ?0 H) O/ d* A Ahttp://image16.poco.cn/mypoco/myphoto/20141120/12/66182034201411201257081224281031335_000.jpg. @; E$ q+ e! b1 m+ B7 [4 j' o$ p
; m3 D0 o; \, d7 `
李某何许人也?据知情人 士透露(该案宣判旁听者),李某就是北 京久如技术有限公 司法人代 表李江涛。不查不知道,一查吓一跳——“久如”投资人也是奇虎 360(如上图,信息来自北 京市工 商 局)。/ U4 L# i- y( _
: C, D# {- F1 ]' ^( E
本人特别注意到,迄今为止,一个月过去了,@周鸿祎、@360安全卫士、@360手 机卫士 对于“推荐密贼”木马只字未提,与其在“WireLurker(MacHook)”木马事 件曝光后高调宣称“率先查杀”并报警抓人的态度判若两人。2 C9 R. J/ Z/ ~ ~2 M' A
F% U+ B: n9 K3 v) K& ~看来,曝光还是有利于奇虎 360 成长和进步的。9 [# q& o( n6 C+ `# V
9 y; t8 Y0 J' G1 B2 z6 c6 f本人很是好奇,为什么近年作 恶涉案的互 联 网公 司,“麦芽地”(判 刑和罚金)、“久如”(刑 拘待查)等恶意制毒,“太极助手”推盗版损设备(逃过法 律制裁),“快 播”贩黄兼耍流 氓(逮 捕待审),……几乎都与奇虎 360 有关?谁能给出答 案?回忆起当年的十大流 氓软件之首“3721”、以更新 Windows 之名静默安装 360 浏览器,……画面太炫,本人不敢看……他们其实真的蛮拼的。
" z p( P7 w2 Q0 V& Q' |& y4 f
. t" P. Z+ Z& t" p: T8 J/ x! ]/ X故事讲完了,不想动脑筋的,可以散了,爱琢磨事的,继续往下看。
" g/ m2 s" U9 { & o" q. c; m' _9 `1 X7 U \
--------------------------------------------------
0 q+ e, s5 n ~- Z2 \0 N$ c
$ F' a/ G6 U) P5 i# U回到正题,列举中 国互 联 网违法犯罪集 团的几个典型案例,为他们立档。
0 C( q: V3 i8 Q 5 U0 I6 d# w4 `' r& k4 M/ t
特别声明:
1 B( L3 Q! V; y: x; i% n1、不必讳言,称其为“集 团”的唯一理由是,他们都是奇虎360或其董事长周鸿祎投资的企业;
& a# w1 I; z/ l! b5 {! |/ T2、截至目前,本人没有任何直接证据证明奇虎360或其董事长周鸿祎曾指使其旗下企业实施违法犯罪行为。' r9 F+ U& h7 K0 K; {0 Q
8 V/ O' p0 ^* d6 r) U7 ? x
一、“WireLurker(MacHook)”木马7 } h" X% i' L% u
3 |! h X& W0 I制 造者:北 京麦芽地信息技术有限公 司
7 }. q+ f. l; n- D0 _- y/ |) b传播平台:麦芽地苹果论坛、百度云盘等
$ ^; W" n& E1 i投资者:奇虎360(天使投资)% R: n0 s5 v3 y! _
5 |! F8 R! z6 c2 u! ^
手段与危害:/ Y) h( `' Q6 T; W
1、提 供 OS X 和 Windows 平台下的 iOS 应用安装器,通 过 USв 数据线连接 iPhone、iPad 等用户移动设备,下 载并利 用企业部署机制安装应用;" o. _6 k4 |* ~/ a# E5 R# v
2、向来自苹果 app store 的合法应用加入恶意代码、剔除版权信息等,重新打包,利 用更新机制对企业部署的信任,替换用户从苹果 app store 下 载和安装的合法应用(对内置应用无影响),实现病毒式感染,控 制用户设备;3 s3 I+ j+ M* {. F
3、提 供下 载链接或二维码,诱导用户直接下 载并利 用企业部署机制安装应用;
! f7 S; I' X. ?4、窃取用户移动设备上的个人信息,包括设备型号和编号、手 机号码、联 系人、已安装应用列表等。
3 @( s( _& v/ G3 }
/ y h* b5 N" [& [. y# s所谓企业部署机制,是苹果提 供给企业开发团队的特 权,无需通 过 app store 审核即可安装,更新时也仅校验应用标识是否一致,以便于企业快速发布或更新内部应用(in-house app),用户应仅信任其所在工作单位提 供的此类应用,否则后果无法预期。. F6 Z F$ u. f+ u
9 S0 b7 { r: @; a$ l本质上讲,“WireLurker”并非利 用苹果设备安全漏洞,而是利 用用户占便宜心态或粗心大意等人性弱点。* H( G+ V# @' _) {
% |2 B3 E# k2 \ a' P/ v' _& a
半年多来,受害规模已达40万 人次,非法牟取软件推 广费(规模不详,待司法调 查)。, W9 r* ?# h8 k4 d1 ]
. M3 J8 G4 I0 M; K
该木马始于今年3月,最早6 月被网友报告相关异常但未引起重视,最早7月被网友初步分析,11月被深入分析并正式报告。: l! G8 |; M( U" R9 E
/ Q( `1 f/ e8 m- `& k- M' g根据公 安局提 供的信息,目前陈某、李某、王某已被刑事拘 留,他们将面 临法 律的严厉制裁。3 N2 _/ j: K( N8 v
其中,陈某可能就是陈鹏,李某可能就是李磊或lifei,王某可能就是王 剑,不清楚被 拘 留的为何没有段某。
3 G7 y8 ]4 J. t6 v* B. M7 _ 6 t, Q! H: b2 d$ V) m; m4 V( k3 h
相关事实:% A2 @! D8 K( b/ i# }9 e3 }. ~
麦芽地法人代 表陈鹏每月亲自向奇虎360提交财务报表。9 d+ S+ r5 o' S3 g0 `6 C
开发团队成员:段冶、李磊、lifei等(不排除使用化名)。其中段冶个人信息被网友曝光后,北 京盛峰律师事务所(“3Q大战”奇虎 360 的诉 讼代 理机 构)向有关论坛发律师函要求删除,律师函抄送给麦芽地法人代 表陈鹏,显示陈鹏或麦芽地就是发函委托方,不打自招。
& M& j3 a: B" g& f7 ~获取木马更新链接:“ app.maiyadi.com/app/getversion.php”,上传用户个人信息链接:“ app.maiyadi.com/app/sАVeinfo.php”,后来服 务器域名更改为“comeinbaby.com”,但路径相同。9 p- f% y }, o- Z8 ~/ |/ K& e
木马程序安装器标识:com.maiyadi.installer,版权信息:com.maiyadi,使用“YK3M5NA37D”的数字证 书(企业开发团队ID:“YK3M5NA37D”,开发团队名称:“li fei”,不确定其以哪个企业名义或是否以虚假企业信息申请,目前相关数字证 书已被苹果吊销)。6 e- Y0 a; I( L0 V
木马程序核心文件多处发现“E:\lifei\...”、“/Users/lifei/...”等由 Windows 开发环境 Visual Studio 和 OS X 开发环境 Xcode 在编译时自动生成的中间信息,显示木马开发者与安装器开发团队重叠。& A& Z0 F* S; M+ u S' ^
) j) z9 A h! T: ^7 C4 v& v
二、“推荐密贼”木马* g2 e0 q: o" G9 ^' b
( Q7 x( D% K+ \3 P1 s* q: [
制 造者:北 京久如技术有限公 司- ^7 k! {$ h1 \3 g3 r8 ^* @
传播平台:“木马蚁”等应用商店4 J/ l. P- T0 y% s
投资者:奇虎360(数十万 人 民币投资,360占全部现金股份,其它为相关个人技术股)
& q/ y. I, \2 t' j2 k {" K1 q
, |/ O/ c5 _1 q( Q0 X手段与危害:
+ Z6 D- g* j" D1、向“木马蚁”等应用商店提交非法植入恶意代码的第三方安卓应用供用户下 载和安装,超过300款应用,其中包括微信、微博、百度等超级应用;
6 B4 `( {" S" N9 s$ t2、植入的恶意代码实时监控用户手 机中的程序运行状态,伺机向其顶层窗口发布横 幅广告或弹窗广告(均来自“易积分”),或强 制用户下 载其提 供的各种游戏或软件以换取“积分”、得到15天的无广告时间;
5 E3 Q* m) G+ V3、过程受云端控 制(服 务器域名 kuaidian360.com)。
. X5 f3 l: R4 \6 ^ ) V2 I: p7 r* m; U1 m2 T4 u
2013年2月到7月,半年期间,感染至少20多万台手 机,非法牟取广告费。' e$ C3 |$ E8 W: o- m s4 s
" g7 S1 ^4 {6 x) M. V! V久如公 司法人代 表李江涛被 判处有期徒刑三年、罚金31000,久如公 司工程师孙轩被 判处有期徒刑一年半、罚金6000。没收全部非法所得,上缴国库。2 U6 ]$ ?- {! {! n9 d$ i
. {% X, o6 f+ p
三、越狱捆绑“太极助手”推盗版损设备. y8 r. F6 d0 f1 C
& K; v, E7 _7 {3 S; G) \2 t
制 造者:北 京悠然天地科技有限公 司& | {: N' L: N0 K |- C- S) E
传播平台:国外某越狱工具
3 b$ j1 F5 Z" J3 x9 n1 W' Y+ d; |投资者:奇虎360(A轮战略投资,部分资金来自周鸿祎个人)7 [( o. _1 ]& @8 E
% a% R! c# ?. x! x2 z手段与危害:5 S$ G, w- P* a* u
1、赞助国外某越狱团队,换取捆绑“太极助手”(苹果应用分发平台);
! l' w' i7 F1 E% {2、大量苹果手 机出现卡顿、黑屏甚至变成砖头(白苹果);
/ |. A) r1 I& z9 ]/ Z+ {& Q3、“太极助手”向其用户提 供大量盗版应用,被越狱团队远程禁用(公开表示“不能容忍”)。2 ?0 b2 f& r' y- ^* c! x
) y$ O, d! @1 u- U; S. w部分信息参考资料:
0 z! |0 ^# G I' P6 U2 c1 Y8 |itjuzi.com/company/2809& g) L" E5 `4 o, ]: Y! i! b, h
article.pcho me.net/content-1685200.html' x% p/ e0 i1 d* C
$ N* U6 {( r# R" I: d四、流 氓播放器“快 播”, | n" f m) m _4 w, z6 U
) z# f4 \) y, F. I7 \( X
制 造者:深圳快 播科技有限公 司 h1 F: {2 N; h9 A9 n% y+ \
传播平台:快 播及其合作平台+ F) R6 ~ @9 s; k
投资者:奇虎360董事长周鸿祎(数百万 人 民币天使投资)1 t S' w2 e+ r1 N
( d( G% K" p/ s- T* A" c! x5 \- n
手段与危害:/ p: H2 d3 W( t# Q. ?4 G6 Q, I
1、捆绑和静默安装第三方软件和浏览器插件、篡改用户浏览器主页和默认搜索引擎等;
, r Z; a' a- f2、盗版电影电视剧,被国 家版权局罚款25万,被深圳市场监 管 局罚款2.6亿;
+ J) |( i, r* M& H6 k3、传播淫 秽视 频,被吊销经营许可证,直至关闭停运、法人代 表王欣被逮 捕。- b& ~! d/ c: k% I
1 g; `6 p4 b" w: j6 k! t! i
相关事实:5 B3 Y/ ~- ~) \' N1 {7 f
360安全浏览器曾内置快 播。
% z8 |+ S( x& e- H! ~* T7 ~. N% T2 F王欣名言:“如果我变成流 氓,请告诉别人我曾纯真过。”
& }3 Z& e. r2 P 6 r$ A$ T( O) s( g
部分信息参考资料:# L# m8 k- r" K+ k9 w6 |- I& g
itjuzi.com/company/3999 |
|