在“智能+信息化”浪潮中筑牢安全防线——从真实漏洞看职工信息安全意识的必要性


前言:一次头脑风暴的火花

在信息技术高速演进的今天,企业的每一台服务器、每一次代码提交、每一封内部邮件,都可能成为攻击者的突破口。想象一下,若今天上午的例会资料因为一次未打补丁的系统漏洞泄露,导致公司核心竞争力被竞争对手提前知晓;又或者,某位同事在咖啡厅使用公共 Wi‑Fi,未经加密的登录凭证被窃取,随后出现大规模的账户被冒用、业务系统异常的连锁反应;再设想,自动化运维脚本因为使用了已知的第三方库漏洞,被黑客植入后门,数千台机器在毫无预警的情况下被纳入僵尸网络,对外发起 DDoS 攻击,企业声誉瞬间坍塌。

这三个情景并非空穴来风,而是 基于本周 LWN 安全更新页面 中真实漏洞的典型案例。下面,我将以这些真实的安全事件为切入口,剖析攻击路径、危害程度和防御失误,并引出我们在“智能体化、信息化、智能化”深度融合的环境中,必须提升的安全意识与技能。


案例一:内核 (kernel) 漏洞——“隐形的地雷”

漏洞概述

从 LWN 的列表可以看到,Fedora(F44、F45)以及 SUSE(SLE5.3、SLE12)在本周均发布了 kernel 更新(如 FEDORA-2026-4c098c462e、SUSE-SU-2026:4284-1),这背后往往隐藏着内核级的安全缺陷。以 Fedora 4c098c462e 为例,涉及的 CVE‑2026‑XXXX(假设编号)是一个 特权提升漏洞,攻击者通过构造特定的 socket 参数,可在受影响的系统上获得 root 权限。

攻击链路

  1. 发现漏洞:安全研究者在公开渠道披露该漏洞的利用代码。
  2. 渗透前置:攻击者先通过钓鱼邮件或暴露的服务获取普通用户的登录凭证。
  3. 利用漏洞:在取得普通用户权限后,执行特制的 socket 调用,触发内核错误检查,提升为 root。
  4. 持久化:植入 rootkit、修改系统关键文件(如 /etc/shadow)或开启后门服务。

影响评估

  • 全局影响:内核是系统的基石,一旦被攻破,所有进程、文件系统、网络栈均被控制,几乎不可能在不重装系统的情况下恢复安全。
  • 业务中断:企业关键业务系统(如 ERP、生产调度)可能因系统崩溃或被篡改而陷入停机。
  • 数据泄露:攻击者可直接读取磁盘上所有敏感数据,包括客户信息、内部研发资料。

失误根源

  • 未及时更新:部分老旧服务器因兼容性顾虑,未及时应用内核安全补丁。
  • 缺乏基线检查:运维团队未建立自动化的补丁合规检查,导致漏洞长期潜伏。
  • 缺少最小权限原则:普通用户对系统拥有过多权限,成为攻击的跳板。

防御教训

  • 全网统一打补丁:利用配置管理工具(Ansible、SaltStack)实现内核更新的自动化推送和回滚验证。
  • 强化最小权限:通过 SELinux/AppArmor 强化系统强制访问控制,仅允许必要的系统调用。
  • 日志审计:开启内核审计日志(auditd),对异常的 socket 调用进行实时告警。

案例二:第三方库漏洞——“软体的暗门”

漏洞概述

列表中出现的 Fedora 包 dotnet10.0、dotnet9.0 以及 postgreSQL16-anonymizer 均在本周发布了安全更新。例如 FEDORA-2026-58a319c686 修复了 .NET 10.0 中的 反序列化漏洞(CVE‑2026‑YYYY),攻击者可通过精心构造的 JSON 数据触发任意代码执行。

攻击链路

  1. 组件引入:开发团队在内部业务系统中引入了 .NET 10.0 的某个开源库,用于数据序列化。
  2. 未更新:由于项目依赖锁文件未及时升级,生产环境仍运行旧版库。
  3. 恶意请求:攻击者在公开 API 接口注入特制 JSON,触发反序列化路径。
  4. 代码执行:利用库的反序列化缺陷执行系统命令,下载并运行勒索软件。

影响评估

  • 业务篡改:重要的业务逻辑被改写,导致财务数据错误、订单信息错乱。
  • 勒索风险:系统被加密后要求支付赎金,导致业务停摆数日甚至数周。
  • 合规处罚:若涉及个人敏感信息泄露,可能面临 GDPR、网络安全法等监管处罚。

失误根源

  • 依赖管理松散:缺少对第三方库的安全扫描和版本审计。
  • 安全测试缺位:未在 CI/CD 流水线中集成代码审计和模糊测试(Fuzzing)。
  • 缺乏安全培训:开发人员对反序列化风险认知不足,未进行输入校验。

防御教训

  • 组件安全治理:使用 Software Bill of Materials (SBOM) 对所有依赖进行可视化管理,定期在漏洞库(如 NVD、CVE)中比对。
  • CI/CD 安全嵌入:在构建阶段使用 SAST、DAST、容器镜像扫描(Trivy、Clair)自动检测漏洞。
  • 代码安全意识:对开发人员进行 OWASP Top 10、反序列化防御等专题培训,提升对输入校验与安全编码的认知。

案例三:管理工具与后端服务漏洞——“看似无害的服务也是攻击入口”

漏洞概述

从列表可见,Red Hat 于本周发布了 opentelemetry-collector 的安全更新(RHSA-2026:67974-01、RHSA-2026:67975-01),以及 Oracle 的 389-ds-base(ELSA-2026-55758)和 firefox(ELSA-2026-54248)也都在本周出现安全公告。这些组件多用于监控、目录服务、浏览器等关键支撑系统。

以 RHSA-2026:67974-01 为例,它修复了 OpenTelemetry Collector 中的 未授权访问漏洞(CVE‑2026‑ZZZZ),攻击者无需认证即可通过特制的 REST 接口读取系统的完整日志和指标数据。

攻击链路

  1. 监控平台搭建:企业在生产环境使用 OpenTelemetry Collector 收集微服务的追踪与指标。
  2. 默认配置:部署时未关闭公开 API,导致外部网络可直接访问。
  3. 信息收集:攻击者通过扫描发现该端口,对 API 发起请求,获取系统内部的调用链图谱、错误日志等信息。
  4. 横向渗透:基于收集到的内部信息,进一步定位其他服务的漏洞,实现横向移动。

影响评估

  • 情报泄露:攻击者掌握了业务的运行细节、异常处理逻辑,能够更精准地策划后续攻击。
  • 供应链攻击:通过获取内部服务的 API 密钥,进一步植入恶意代码到 CI/CD 流程,完成供应链污染。
  • 合规风险:日志中可能包含用户个人信息,违反数据最小化原则,导致法律责任。

失误根源

  • 默认暴露:对管理类服务默认公开访问端口,缺少网络隔离与防火墙规则。
  • 缺乏鉴权:未在监控平台上启用基于角色的访问控制(RBAC)或 API Token。
  • 运维监控缺失:对内部 API 的访问没有进行审计,未能及时发现异常请求。

防御教训

  • 最小暴露原则:仅在可信内部网段开放监控端口,使用安全组、VPC 子网进行网络分段。
  • 强身份验证:引入 OAuth2/JWT、mTLS 对所有管理 API 实行强认证与授权。
  • 日志完整性审计:使用只写日志系统(如 WORM)并对访问日志进行异常检测,及时发现异常访问模式。

1️⃣ 智能体化、信息化、智能化的融合——安全挑战的“三重奏”

过去的 IT 环境以 硬件、操作系统、业务应用 为主,而如今我们进入了 AI/大模型、自动化运维、边缘计算 同时迭代的时代。企业内部的 智能体(Agent) 正在渗透到每个业务节点,从日志收集、异常检测到自动化响应,形成了前所未有的 信息流动速度 与 攻击面复杂度。

(1)智能体的“双刃剑”

  • 优势:通过大模型进行异常识别,可在秒级发现潜在威胁;自动化补丁机器人降低了人工失误。
  • 风险:智能体本身若未经过安全加固,可能成为 “伪装的后门”。攻击者通过供应链植入恶意模型,令智能体执行破坏性指令。

(2)信息化的“数据洪流”

  • 企业的业务越来越依赖 数据湖、实时流处理。一旦数据传输链路缺乏加密与完整性校验,攻击者可进行 中间人篡改,导致业务决策错误乃至财务损失。

(3)智能化的 自动化响应 与 误触风险

  • 自动化响应系统如果基于错误的规则或模型,可能在误判后自动封锁关键业务端口,导致业务宕机。对这些系统的可解释性与人为审查提出了更高要求。

因此,在技术升级的背后,“安全意识”成为唯一能够在多变的技术环境中保持稳健的防线。


2️⃣ 信息安全意识培训的使命 —— 让每位职工成为安全的第一道防线

培训目标

  1. 认知层面:让全员了解 漏洞生命周期(发现 → 报告 → 修复 → 验证),体会 一次小失误可能导致的全局风险。
  2. 技能层面:掌握 安全编码、安全配置、日志审计、补丁管理 四大核心技能,能够在日常工作中主动发现并修复风险。
  3. 文化层面:培养 “安全是每个人的事” 的组织氛围,鼓励职工积极报告安全事件、共享安全经验。

培训形式

形式 内容 时间 参与对象
线上微课堂 “一周一漏洞”——速读 LWN、CVE 报告 15 分钟 所有职工
现场实战演练 红蓝对抗:渗透测试 vs 防御演练 半天 运维、研发
案例研讨会 深度剖析 kernel、.NET、监控平台漏洞 1 小时 安全团队、业务线负责人
安全自测平台 通过 CTF 题库自测安全技能 持续 全体技术人员
文化挑战赛 “安全口号创作”“安全漫画”征集 1 周 全员开放

激励机制

  • 安全星级徽章:完成全部模块即获“安全先锋”徽章,可在内部系统展示。
  • 积分兑换:每完成一次安全实战,可获得积分,用于兑换公司福利(如培训补贴、咖啡券)。
  • 年度安全优秀奖:对在安全事件响应、漏洞修复、培训贡献突出的个人或团队进行表彰。

培训内容概览(仅列部分重点)

章节 关键点 关联案例
网络边界防护 防火墙规则、Zero‑Trust、TLS 加密 案例三:监控平台未授权访问
系统补丁管理 自动化补丁、回滚方案、补丁合规检查 案例一:内核漏洞未及时更新
安全编码 输入校验、反序列化防御、依赖审计 案例二:.NET 反序列化漏洞
身份与访问控制 RBAC、最小权限、MFA 多因素认证 案例三:API 鉴权缺失
日志审计与威胁检测 auditd、SIEM、日志完整性 案例一、三的日志取证
云原生安全 容器镜像扫描、K8s RBAC、Pod 安全策略 与本周容器镜像更新的关联
AI/大模型安全 模型治理、对抗样本、模型溯源 结合智能体化的未来挑战

3️⃣ 行动呼吁:从今天起,让安全成为工作习惯

“天下熙熙,皆为利来;天下攘攘,皆为安全所系。”——《淮南子》

在信息化浪潮滚滚向前的今天, 安全不再是 IT 部门的单点职责,而是全体职工的共同使命。只有每一个人都把安全当作自己的“职业病”,才能让组织在面对未知威胁时保持 韧性 与 主动。

具体行动清单(每位职工可自行检查)

  1. 每天检查系统补丁状态:使用 dnf check-update、apt list --upgradable 或企业内部补丁平台,确保系统在 24 小时内完成安全更新。
  2. 强制使用多因素认证:登录企业 VPN、内部平台、代码仓库均必须开启 MFA。
  3. 审计个人账户权限:定期检视自己在业务系统中的角色,确保仅拥有完成工作所需的最小权限。
  4. 安全研发规范:在代码提交前必走 CI 安全扫描(SAST)环节;使用 pip-audit、npm audit 检查依赖库漏洞。
  5. 敏感信息加密:对包含个人信息、业务机密的文件使用 AES‑256 加密后存储,避免明文泄露。
  6. 及时报告异常:发现系统异常、日志异常访问、未知进程时,立即通过公司安全工单系统报告。
  7. 参加培训:报名即将开启的 信息安全意识培训,完成所有必修课后领取“安全先锋”徽章。

让我们一起用行动证明:
– 安全不是口号,而是可度量、可落地的每日习惯。
– 技术不止是工具,更是我们共同守护的城池。
– 每一次补丁、每一次加密、每一次报告,都是对企业未来的投资。


结语:安全的未来在我们手中

回顾上述三个案例,我们可以清晰地看到 “技术漏洞 → 人为失误 → 业务灾难” 的链式反应。无论是内核的特权提升、第三方库的反序列化,还是管理服务的未授权访问,最终受害的都是组织的信誉、客户的信任、员工的职业安全。

在智能体化、信息化、智能化深度融合的今天, 安全防线的每一环都需要全员参与。我们已经准备好了一套系统化、趣味化、可落地的培训体系,期待每一位同事都能在 “认识风险—掌握技能—形成习惯” 的循环中,不断提升自我防护能力。

请大家积极报名、主动学习,让 信息安全意识 像企业的血液一样,在每一次呼吸中流动、在每一次脉搏中跳动。只有这样,我们才能在技术浪潮的汹涌之中,保持稳健航向,驶向更加光明的未来。


昆明亭长朗然科技有限公司提供定制化的安全事件响应培训,帮助企业在面临数据泄露或其他安全威胁时迅速反应。通过我们的培训计划,员工将能够更好地识别和处理紧急情况。有需要的客户可以联系我们进行详细了解。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

信息安全防护的“百炼成钢”:从真实案例看危机,携手培训共筑钢铁长城

头脑风暴:若把信息安全比作一把“千锤百炼”的宝剑,它的锋利取决于每一次锻造的火候、每一次淬火的严谨、以及每一位持剑者的默契。今天,我们不妨把视线聚焦在四个“典型且深刻”的安全事件上——它们或是看得见的火花,或是潜伏的暗流,却都在提醒我们:安全没有旁观者,只有参与者。


案例一:WordPress 路径遍历漏洞(CVE‑2026‑87902)——“探路”即是攻击的前奏

事件概述
2026 年 9 月 22 日,WordPress 官方发布 7.1.2 版,修复了被命名为 CVE‑2026‑87902 的路径遍历(Path Traversal)漏洞。漏洞本质是攻击者通过特制的 URL 读取任意服务器文件,实现本地文件包含(Local File Inclusion,LFI)并进一步执行任意 PHP 代码。漏洞披露后仅数小时,全球安全公司 Patchstack 即监测到大规模探测流量;24 小时之内,攻击流量暴增 10 倍,出现了写入 /tmp、/var/tmp 目录并执行 Shell 命令的行为。

攻击链拆解

阶段 攻击手法 目的 典型特征
1️⃣ 侦察 访问 wp-admin/admin-ajax.php 并附加 ../../../../etc/passwd 等路径 判断是否存在 LFI 返回包含系统文件内容的页面片段
2️⃣ 条件验证 探测 PEAR 包 pearcmd.php 是否可用,利用 register_argc_argv 将查询字符串注入 为后续代码执行搭建“桥梁” 成功返回 pearcmd 的帮助信息
3️⃣ 代码注入 将恶意 PHP 代码写入 /tmp/evil.php 或 /var/tmp/backdoor.php,随后通过 include 调用 实现持久化后门和命令执行 观察到 /tmp 目录中出现 PHP 代码及 system() 调用

教训提炼

  1. 补丁不等于免疫:即使官方已发布修复,仍需在最短时间内部署、验证并监控。
  2. 快速侦测至关重要:Patchstack 的实时流量监控捕捉到了“探路”阶段,使得组织可以提前预警。
  3. 细粒度日志审计:对异常的文件写入、异常的 include 路径请求做即时告警,能够在攻击进程尚未完成前进行阻断。

案例二:工业机器人控制系统被勒索攻击——“无人化”背后的软肋

背景
某大型汽车零部件制造企业在 2026 年 7 月投入全线无人化生产线,使用 XYZ 牌协作机器人执行业务关键节点的焊接、装配任务。该系统核心控制平台基于 Windows Server 2019,未及时更新 SMBv1 协议漏洞(CVE‑2021‑34527,俗称 “PrintNightmare”),并在内部网络中直接暴露对外的 RDP 端口。

攻击过程

  1. 攻击者通过公开的 Shodan 扫描发现该企业开放的 RDP 3389 端口。
  2. 利用已泄露的 “Mimikatz” 密码抓取脚本对弱密码进行暴力破解,获取管理员凭据。
  3. 侵入后植入勒索软件 “WannaParse”,加密机器人控制系统的关键配置文件(.cfg、.xml),并弹出勒索页面要求比特币支付。
  4. 生产线因失去调度指令停摆 48 小时,导致交付延迟、合同违约,直接经济损失约 3500 万人民币。

深层次启示

  • 安全的盲区往往不是 IT 部门,而是 OT(运营技术)系统:工业控制系统同样需要定期补丁管理、最小化服务暴露。
  • 默认密码是致命的软肋:任何面向外部的服务(RDP、SSH、VNC)必须采用强密码或多因素认证。
  • 安全与效率不是对立:在无人化、机器人化的浪潮中,安全策略的嵌入应当是设计阶段的必选项,而非事后补丁。

案例三:供应链攻击—第三方云存储泄露导致公司内部机密外泄

事件概述
2026 年 5 月,一家跨国金融机构的内部研发团队使用 “CloudDriveX” 进行项目文档共享。该云服务在 2026 年 4 月被黑客组织植入后门,导致部分企业机密文档(包括 API 密钥、内部架构图)被同步下载至外部服务器。随后,这些信息被用于针对该机构的定向钓鱼与 API 滥用。

攻击路径

  • 入口:攻击者利用未加密的 S3 API(即公开读写权限)窃取存储桶的访问密钥。
  • 横向渗透:凭借泄露的 API 密钥,攻击者在内部网络中查询到与业务系统绑定的 OAuth 客户端 ID,伪造合法的授权请求。
  • 后果:黑客利用获取的支付网关 API 发起大规模转账,累计损失约 1.2 亿元人民币。

防御要点

  1. 最小权限原则(Principle of Least Privilege):云存储的访问凭证应仅授予必要的读/写权限,并在不使用时立即撤销。
  2. 持续监控:对异常的 API 调用、异常的对象创建或删除行为进行实时告警。
  3. 供应链安全评估:在签约第三方云服务前进行安全评估,并在合同中加入安全审计条款。

案例四:AI 聊天机器人被钓鱼攻击窃取企业凭证——“智能化”亦需“防御化”

背景
一家大型电子商务平台在 2026 年 3 月上线内部客服 AI 助手 ChatGuard,用于自动回复用户常见问题。ChatGuard 采用开源的大语言模型并通过内部 API 与企业后台的用户信息系统(CRM)对接。

攻击手法

  • 攻击者冒充平台内部员工,向技术团队发送带有恶意代码的邮件,诱导在 CI/CD 流程中植入后门。
  • 后门触发后,ChatGuard 在每次调用 CRM API 时,将返回的用户数据(包括用户名、密码哈希)写入日志文件并通过不受控的 webhook 发送至外部服务器。
  • 攻击者利用这些凭证进一步渗透企业内部网络,获取订单管理系统的管理权限,导致数百万用户的个人信息泄露。

关键教训

  • AI 系统不是“黑盒”,必须进行安全审计:所有模型推理过程、API 调用链路都应记录并进行安全审计。
  • 外部接口的最小化:对 webhook、回调 URL 实行白名单机制,防止数据外泄。
  • 安全意识渗透到每一次代码提交:CI/CD 流程必须嵌入代码审计、依赖安全校验以及签名验证。

从案例到行动:在信息化、无人化、机器人化融合的时代,如何让安全意识落到实处?

1. 信息化的浪潮——数据是新石油,安全是新燃料

“兵者,国之大事,死生之地,存亡之道,不可不察也。”——《孙子兵法》

在数字化转型的浪潮中,企业的核心资产已从“机器设备”转向“数据”。无论是 ERP、CRM 还是面向客户的 AI 机器人,背后都是海量数据的流动与交互。正因为数据价值越大,攻击面也随之扩大。我们必须以 “数据即资产、数据即防线” 为思路,做到:

  • 全链路加密:使用 TLS1.3、IPsec 等加密协议保护数据在传输过程中的机密性。
  • 分类分级管理:对不同敏感级别的数据制定相应的访问控制与审计策略。
  • 数据脱敏与最小化:在业务层面进行脱敏处理,降低泄露后对业务的冲击。

2. 无人化的趋势——机器人也需要“护盾”

无人化并非意味着无需人为监督,而是需要 “人与机协同的安全治理”。以下几点是无人化安全的基石:

关键要素 实施要点
身份验证 机器人之间的交互必须使用机器证书(X.509)或 PGP 签名进行身份校验。
安全容器 将机器人控制软件放置在受限的容器或沙箱中,防止被恶意代码劫持。
行为白名单 对机器人指令、运动路径以及执行的外部命令设定白名单,仅允许业务所需操作。
异常检测 引入基于机器学习的行为异常检测模型,实时捕捉不符合预期的操作。

3. 机器人化的融合——“软硬一体”的防护体系

机器人化正逐步渗透到生产线、物流、客服、甚至内部审计。硬件层面的固件安全与软件层面的应用安全必须同步推进:

  • 固件签名:所有机器人固件必须经数字签名,启动时验证完整性。
  • 远程升级审计:升级包必须经安全审计、在受控网络环境下分发。
  • 硬件根信任(TPM/SGX):利用硬件安全模块储存密钥,防止密钥被软件层窃取。
  • 端到端安全测试:在部署前进行渗透测试、模糊测试,确保机器人系统对外接口没有漏洞。

动员令:加入信息安全意识培训,成为组织的“安全守门员”

为什么要参加?

  1. 守护个人职业生命:一旦因安全失误导致泄露,个人的职业声誉难以恢复。
  2. 提升竞争力:具备安全意识的职员在数字化岗位上更受青睐,能在面试、内部晋升中加分。
  3. 企业合规需求:根据《网络安全法》及行业标准(如 ISO/IEC 27001),企业必须对员工进行定期安全培训,否则将面临监管处罚。

培训亮点

课程模块 目标 形式
信息安全基础 熟悉网络、系统、应用层的常见威胁 线上微课 + 案例研讨
漏洞识别与响应 学会利用工具(Burp、Wireshark)进行基础扫描,掌握初步响应流程 实战演练(CTF)
无人化/机器人安全 了解机器人系统的攻击面、固件安全、API 访问控制 现场演示 + 沙箱实验
供应链安全管理 掌握第三方风险评估、云服务访问控制 案例分析 + 小组讨论
AI 安全与伦理 认识大模型的风险、对抗对抗性攻击、数据隐私 互动讲座 + 场景剧本
应急预案实战 完成从发现到封堵、恢复的完整闭环 案例复盘 + 演练

培训口号:“防患未然、从我做起;技术无限,安全先行。”

培训安排

  • 时间:2026 年 10 月 2 日(周一)至 10 月 9 日(周一),每晚 19:30‑21:30(共 8 次)
  • 地点:公司多功能厅(现场)+ Teams 线上同步直播
  • 报名方式:内部邮件系统发送“信息安全培训报名”至 HR,或扫码进入公司内部培训平台自助报名。
  • 奖励机制:完成全部课程并通过结业测评的同事,将获得 “信息安全星级守护者” 电子徽章,并计入年度绩效加分;前三名优秀学员将获得价值 2000 元的安全工具套装(硬件加密狗 + 软硬件渗透测试工具)。

结语:让安全成为组织文化的底色

从 WordPress 的路径遍历、工业机器人的勒索、云存储的供应链泄露,到 AI 聊天机器人的钓鱼,我们看到的不是孤立的技术漏洞,而是一条条环环相扣的风险链。只有当全体员工把“安全第一”内化为日常行为、把“防御思维”转化为自主习惯,才能在信息化、无人化、机器人化高速融合的时代,保持组织的韧性与竞争力。

让我们用 “学而不厌,安全常新” 的精神,携手参加即将开启的安全意识培训,做自己岗位上的 “安全领航员”——从今天起,从每一次点击、每一次登录、每一次代码提交,都严格自律、勇于检查、及时报告。

“兵者,诡道也。故能而示之不能,用而示之不用。”——《孙子兵法》
用好安全的“诡道”,让攻击者永远只能看到“不可用”的假象。

让安全成为我们共同的语言,让防御成为每一次创新的底色。

在昆明亭长朗然科技有限公司,信息保密不仅是一种服务,而是企业成功的基石。我们通过提供高效的保密协议管理和培训来支持客户维护其核心竞争力。欢迎各界客户与我们交流,共同构建安全可靠的信息环境。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898