火绒安全发布技术报告,成近期监测到一款专门锁定浏览器主页的应用正加速蔓延。经溯源,该源头指向某输入法,输入法通过 Shiply 终端基础发布通用模块,向云端请求控制配置。
在下发这些云控配置中,会结合用户画像:例如所在地区、时间等诸多维度进行精准推送,由于Shiply本身具备灰度发布能力,据此推测很可能先通过小范围灰度测试验证效果,再进行大规模传播。
推广模块会首先检测用户设备上的杀毒软件,随后通过篡改配置文件的方式,强制修改 Edge 与 Chrome 两款主流浏览器的主页及默认搜索引擎设置。
火绒表示,旧版本推广模块仅具备修改默认搜索引擎这一功能,虽存在修改主页的代码,但并未调用。
但新版本推广模块会调用修改主页的函数,此时若打开 Chrome 等,将会跳转至相应网址,随后再跳转至导航页,在导航页内点击百度链接,链接均带有来源标识参数。
不少网友吐槽:一个输入法弄得像大杂烩一样,除了广告多,还加了小游戏功能。也有网友表示目前微软自带的输入法就挺好的,如果你喜欢折腾的话,也可以试试 Rime 输入法。以及基于 Rime 的薄荷拼音 / 雾凇拼音 / 白霜拼音等等。