近日,一份名為「違反信任:中共對TOM-Skype平台的監控和安全行為」的報告引起轟動。北美等各大媒體紛紛報導了中共對中國網民進行監控的現況。
以往對中共會記錄發佈敏感字眼的線民資訊的行為都只是猜測,但這次報告的撰寫者納特.威勒紐夫非但證實了這事,還觀測到了網絡公司具體過濾的內容。在被過濾的內容中,「共產」、「共產黨」、「法輪功」、「胡錦濤」是中國人在聊天時使用次數最多的「敏感字眼」。
威勒紐夫表示,他發現了網絡公司過濾、監控用戶的問題,比如用戶資訊被自動上傳,此外是伺服器安全問題,比如像他這樣的專家能輕易看到終端伺服器上的所有資料。
威勒紐夫還曝光TOM公司在Skype中植入了木馬程式,對此,Skype公司卻一直在企圖逃避責任。早在二零零六年雅虎就因為向中共提供異議人士的相關訊息而備受美國國會批評,現今Skype公司似乎也將走上此路,不可不為借鏡。
過濾‧間諜‧敏感字眼
近日,一份披露中共監控TOM-Skype平台的報告引起美加關注。
以往對中共記錄發佈敏感字眼的線民資訊的行為只能推論,但這次報告撰寫者威勒紐夫證實了此事,還觀測到網絡公司具體過濾的內容……
文 ◎ 林小凡
近日,一份名為「違反信任:中共對TOM-Skype平台的監控和安全行為」的報告引起轟動。加拿大最大的平面媒體《環球郵報》(Globe and
Mail),及美國的大媒體《紐約時報》(New York Times)分別幾次對這份報告進行報導。
以往對中共會記錄發佈敏感字眼的線民資訊的行為都只是猜測,但是這次報告的撰寫者納特.威勒紐夫(Nart
Villeneuve)非但證實了這些事實,還觀測到了網絡公司具體過濾的內容。在被過濾的內容中,「共產」、「共產黨」、「法輪功」、「胡錦濤」是中國人在聊天時使用次數最多的「敏感字眼」。
多倫多大學公民實驗室(Citizen Lab)主任威勒紐夫研究世界網絡審查多年,並曾在二零零五年、二零零六年兩次在美國國會聽證會上就中國的網絡監控作證。
多倫多大學公民實驗室專門從事網絡政治教學工作,在該實驗室接受過電腦網絡培訓的學生已經有一百多人。這個實驗室與哈佛法學院伯克曼中心(Berkman
Center)、劍橋大學的高級網絡研究組等就促進網絡開放進行專案研究。
威勒紐夫說,我們現在見證的是,為了追逐利益和市場份額的行為而凌駕於人權與道德之上的失敗的市場行為。他還說:「然而,我尊敬那些在高壓下還在公開追求民主、自由的中國人。」
雅虎執行副總裁麥克爾.卡拉漢(左)和雅虎創辦人楊致遠(右)在聽證會上受到二十多位國會議員的嚴厲斥責和質問。(攝影/麗莎)
威勒紐夫笑稱被殺毒程式檢查出來的木馬編撰得「不是很好」。(攝影╱林小凡)
「純屬偶然」的發現
威勒紐夫的發現「純屬偶然」。威勒紐夫想要研究的是中文My Space系統。My Space系統在用戶輸入特定的關鍵字的時候,不允許該用戶發新帖子。但是要想在My
Space成為用戶,必須要鍵入系統註冊時候提供的一些特定的中文字元。威勒紐夫因為不很熟悉中文,結果無法註冊,於是他一氣之下先轉向研究TOM-Skype。
帶著一肚子的氣,他在兩台電腦間的TOM-Skype文字框內打入一些特定的文字,同時他打開「Wireshark」軟體(這個軟體能使用戶看見在網卡之間流動的資訊封包)跟蹤TOM-Skype。奇怪的是,每次他鍵入特定的字元後,Wireshark都警告他鍵入的資訊產生了額外的http連接。
這個事實顯然吸引了威勒紐夫,在二零零六年他做過同樣的測試,但是並沒有發生產生額外的http連接的情況。經過大量的測試,威勒紐夫表示最終他確定這些被過濾的資訊流向了八個TOM-Skype的伺服器,而他也成功登陸了這些伺服器,並利用這些伺服器的安全漏洞輕而易舉地流灠了所有儲存在其上的資料。
他說:「幸運的是,那時候這些伺服器都沒有加密,所以我很輕易地就看到了他們儲存的所有資料。」據威勒紐夫介紹,這些伺服器裏存有發過敏感辭彙的四萬四千兩百五十四個用戶的資料,同時還有這些用戶的個人電話、姓名等。
威勒紐夫說:「在即時通訊軟體中,比如Skype、MSN等,在中國大陸,當你輸入敏感辭彙的時候,對方無法收到。換句話說,那些詞都被過濾了。但是發送消息的用戶資訊是否會被伺服器給儲藏起來,以備中共日後的使用,過去我們只是猜測,沒有任何的事實證據可以證明。但是今天終於被證實了,這是一大突破。」
威勒紐夫表示現在情況較為複雜,「現在存在兩種模式。一種是文字不能通過,被過濾掉,然後用戶資訊被直接上傳到伺服器。另外一種則是文字可以通過,但是被監控,用戶資訊依然會被上傳。」
TOM-Skype的木馬間諜
威勒紐夫還曝光TOM公司在Skype中植入了木馬程式。他說:「在TOM-Skype提供的一個Skype下載版本中,在安裝過程中會從諾頓防毒軟體(Norton
AntiVirus)中得到警告說這個Skype版本中存在木馬。」
威勒紐夫還通過另外兩種病毒軟體(Ikarus: Trojan-Spy.Win32.Mslagent & TrendMicro: TROJ_ADCLICKE.IX)確認這個Skype版本中確實存在木馬程式。
威勒紐夫說:「所有發生的事情,其實只會讓Skype的名譽受損。人們不會說是TOM公司幹了這一切,相反的人們會指責說是Skype公司在這樣做。」雖然這些網絡公司已經向中共妥協,但是當被問到今後這些公司會否因為利益出賣中共感興趣的中國之外的用戶資訊的時候,威勒紐夫憂心忡忡地表示他希望他們(網絡公司)不會這麼做。
「所有的東西就是一個『錢』,每個公司的內部政策都不同,那些公司在使用內部的政策去衡量一些來自其他國家的政府的要求的時候,可能那個要求是合法的,比如某些罪犯應該受到懲處,但是有可能那個要求是想要對付那些持不同政見的人士。那些公司需要知道他們面臨的這個要求到底是什麼,比如最近發生的師濤事件。」
「我們現在見證的是,為了追逐利益和市場份額的行為而凌駕於人權與道德之上的失敗市場行為。」——網絡專家威勒紐夫。(攝影╱林小凡)
Skype公司逃避責任
威勒紐夫表示,其實這次他的發現,嚴格地說分成兩個部份。第一個部份是他發現了網絡公司過濾、監控用戶的問題,比如用戶資訊被自動上傳。第二個問題是伺服器安全問題,比如像他這樣的專家能輕易看到終端伺服器上的所有資料。
威勒紐夫說:「我個人認為,他們(Skype公司)並不準備移除網絡監控和過濾的功能,但是他們可能會在協議(Code of Conduct)中告訴中國用戶這點。」
在二零零四年左右,Skype公司表示資訊過濾只是為了「安全原因」。
二零零六年,Skype公司表示TOM線上使用篩檢程式阻止在文字框內出現一些辭彙。同時Skype還表示,如果該辭彙被發現不適合於顯示,這些辭彙僅僅被丟棄,不會被顯示,但是不會被傳輸到其它地方。當時Skype總裁喬斯.休夫曼(Josh
Silverman)曾經說:「根據協定,TOM不應該做出這類舉動,我們正在與TOM公司聯繫並查找他們改動協議的原因。」
威勒紐夫在發現問題以後,曾經打電話給Skype公司,告知他們的安全隱患及過濾事宜。但是Skype公司發言人看來只關注伺服器安全問題。
「我們的用戶安全和隱私權對於Skype來說很重要。」Skype女發言人詹妮弗.考金(Jennifer Caukin)在給《亞洲華爾街日報》的電郵聲明中稱,「我們已經通知了TOM-Skype公司,伺服器安全問題已經解決。」對於監控事宜,考金則沒有直接回應。她只是表示,「中共政府監控進出該國的通訊,並不令任何人感到意外。」
威勒紐夫對此說:「實際上從他們(Skype公司)最初的反應到現在,他們一直在企圖逃避責任。」
兩年前,雅虎(Yahoo!)公司因向中國政府提供中國政治異議人士網上言論資料,導致師濤等人被捕判刑。二零零七年,師濤的母親等先後向美國法院控告雅虎。美國國會眾議院外交事務委員會也召開聽證會,斥責雅虎的卑劣行為。美國國會眾議院外交事務委員會去年十一月間為此舉行聽證會,雅虎負責人提出辯解,但遭美國國會議員的猛烈抨擊。
眾議院外交事務委員會主席、加州民主黨國會議員蘭托斯的要求下,雅虎總裁楊致遠和副總裁麥克爾.卡拉漢(Michael
Callahan),在聽證會中向在座的師濤母親鞠躬表示歉意。雖然雅虎已向受害者道歉,並與受害者家屬達成和解,但雅虎的聲譽已一落千丈,至今不能挽回。
威勒紐夫說:「我想雅虎和Skype公司已經學到了教訓,當他們與中共公司進行交易的時候,為中共搜集情報,那是雅虎、Skype公司的品牌受到了傷害,而不是TOM
Online。在西方很少有人知道TOM
Online,但是很多人知道Skype……希望他們能主動為他們的合作夥伴的行為負責,不然雅虎曾經被美國國會的傳召就是一個很好的例子。」◇
-------------------
局勢持續演變
與您見證世界格局重塑
-------------------
🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand
📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores