百度の「Baidu IME」「Simeji」が入力情報を無断で送信 セキュリティ会社が指摘
セキュリティ会社のネットエージェントが、百度が提供する日本語変換ソフト「Baidu IME」「Simeji」が文字入力のログを無断で送信していると指摘しています。
中国の検索大手「百度(バイドゥ)」の日本法人が提供する日本語変換ソフト「Baidu IME」「Simeji」が、利用者に無断で文字入力の内容を自社サーバに送信していると、NHKなど複数のメディアが報道しています。問題の検証を行ったセキュリティ会社のネットエージェントは報道を受け、ブログで検証結果の詳細を報告しています。なお、Simejiのダウンロード数は2013年10月時点で700万件を突破。Baidu IMEも180万回以上ダウンロードされている人気ソフトです。
ネットエージェントの検証によると、Baidu IMEとSimejiでは、クラウドと連携して変換する「クラウド入力」機能がオフの場合でも、全角入力の情報をSSLで暗号化して送信していました。半角入力のみの場合は、情報は送信されておらず、「クレジット番号や電話番号も変換しなければ送られません」と同社は説明しています。
また、Windows向けソフトであるBaidu IMEでは、入力内容のほかにコンピューターのSID(セキュリティ識別子)、利用アプリケーションのパス名、Biadu IMEのバージョンを送っていました。Android向けアプリのSimejiでは、UUID(個別端末識別子)、利用デバイス名、アプリのパッケージ名、Simejiのバージョンを送信していました。
Baidu IMEでは初期設定で「ログ情報」の送信機能はオフになっています。製品サイトのQ&Aコーナーでも、ユーザー自身がログ情報の送信にチェックを入れない限り、送信は行われないと説明しています。Simejiにおいても、初期設定で「クラウド入力」「ログ情報」の送信がオフになっていますが、情報は送信されていたとのことです。
ネットエージェントは利用者の対応策について、「バージョンアップを待ち、改善されるまで使用は控えたほうが良いかもしれません」と指摘しています。また、読売新聞の報道によると、内閣官房情報セキュリティセンターや文部科学省では、中央省庁や学問・研究機関など約140機関に百度製日本語入力ソフトの使用停止を呼びかけたとのことです。→続報:百度「Simejiのバグでログ情報が送信」 修正版をリリースへ
関連記事
2ちゃんねる有料ユーザーの個人情報、約3万件が流出 クレジットカード情報も
書き込み主を特定できる可能性があり、匿名掲示板の根幹が揺さぶられる事態になりそうだ。「初音ミクTカード入手したぞぉ!」な画像アップに要注意 個人情報漏えいの可能性も
うれしい気持ちは分かるが、カード番号は隠そう。「ほこ×たて」セキュリティ対決の裏側、ネットエージェントが説明
「どんなプログラムにも侵入できるハッカー VS 絶対に侵入させないセキュリティプログラム」で実際にどんな攻防が行われていたかを詳しく説明している。「ワンダ モーニングショット」のCMがセキュリティ的にヤバイと話題に
他人のカードで入っちゃダメです。「LINE POP」に似た名前の「LIME POP」にご注意 情報盗むトロイの木馬
人気ゲームと似た名前の、連絡先データを盗む不正アプリが出現したとSymantecが警告している。
関連リンク
Copyright © ITmedia, Inc. All Rights Reserved.