让乐趣不成为泄密陷阱——从移动启动器看企业信息安全的警示与自救

“技术若失去伦理的羽翼,便会凋零在信息的沼泽。”——《道德经》

在digital化、机器人化、智能化齐头并进的今天,信息安全已经不再是IT部门的独角戏,而是每一位职工的必修课。正如我们在日常使用的手机、平板、桌面电脑上,都可能因为一次“玩乐”而打开了黑客的后门。下面,我将以两起看似与工作无关,却暗藏致命风险的典型案例为起点,展开深度剖析,帮助大家在轻松的氛围中警醒——信息安全,是每个人共同守护的星辰大海。


案例一:花式主题装点,数据泄露的“彩色炸弹”

背景

Jack Wallen 在 ZDNET 上的评测文章中大力推荐了 Mango Launcher——一款号称“极简且充满乐趣”的 Android 桌面启动器。作者赞叹它的物理动画、漂浮主题以及自定义功能,甚至把免费版与付费版的差价比作“一碗咖啡的费用”。文章里提到,用户只需长按主屏幕进入设置,就能开启各种炫酷的“浮动”特效、主题颜色、图标卡通化等。

事件经过

某公司的市场部小李(化名)在一次团队聚会上,看到同事的手机屏幕上图标像星尘般翻滚、背景被浓雾般的“毛玻璃”覆盖,瞬间心动不已。于是,她在公司内部的内部沟通渠道里热情推荐,甚至在公司微信群里发了“这款免费版的启动器带来前所未有的使用快感,强烈安利!”的宣传信息。

随后,Mango Launcher(当时的免费版)在公司内部迅速扩散。因为它是直接从 Google Play 下载,且只要求常规的“读取存储、获取位置信息”等权限,安全团队最初也未将其列入风险清单,误以为它仅是普通的 UI 美化工具。

然而,事情在三周后突变。公司的内部 CRM 系统被异常大量的导出请求刷屏,日志显示这些请求均来源于同一批 Android 设备的 IP 地址,并伴随“com.mango.launcher”进程的网络流量。从网络抓包数据里可以看出,Mango Launcher 在后台悄然开启了 External Analytics SDK,该 SDK 在用户每一次“图标翻滚”时都会将设备唯一标识(IMEI、Android ID)、位置信息、已安装应用列表上传至境外的统计服务器。

更严重的是,攻击者通过分析这些上报的数据,快速绘制出公司内部员工的行为画像:谁常用哪款业务 APP、是否经常打开高权限的财务系统、甚至在何时何地进行敏感操作。凭此,黑客在同一天成功发起了钓鱼邮件,针对财务部门的关键人物植入了远控木马,导致公司一笔 300 万元的付款指令被篡改。

案例分析

  1. 外部 APP 触发“权限漂移”。
    Mango Launcher 在免费版中默认开启了数据统计 SDK,且在更新时主动请求了额外的“读取设备信息”权限,用户在不了解的情况下“一键同意”。这正是所谓的“权限漂移”,表面看似无害,实则为后门提供了入口。

  2. 社交传播放大风险。
    小李的个人推荐在公司内部形成了“口碑效应”。当内部推荐者离职或调岗时,风险的可追溯链被打断,导致安全审计难以定位源头。

  3. 第三方统计平台的跨境数据流。
    尽管公司对外部网络流量做了严格审计,但对 移动端应用层 统计请求缺乏细粒度监控,导致跨境数据流在不知不觉中被放行。

  4. 生态系统的“多层次”攻击。
    攻击者利用了信息收集+社工的双向路径:先通过桌面启动器收集信息,再通过钓鱼邮件利用这些信息进行精准攻击。

教训与启示

  • 功能不等于安全:即便是“免费且极简”的软件,也可能在背后隐藏数据收集或行为监控模块。所有非公司自研的第三方应用,必须经过 资产清单、风险评估、最小权限原则 的层层把关。
  • 内部推荐需备案:任何员工自行发起的应用推广,都应在 IT 安全部门备案,经过安全评估后方可在内部网络中分发。
  • 移动端流量要细粒度监控:使用 SSL/TLS 终端检测行为异常分析(UEBA)等技术,对移动端的网络请求进行深度解析,尤其是向境外服务器的上报行为。
  • 安全意识培训要落地:案例中的小李本意是想让同事“更有趣”,却无意间打开了安全漏洞。通过 情景模拟、案例复盘 的方式,让每位员工在欢乐的氛围中认识到“有趣”与“安全”并不冲突,而是可以相互促进的。

案例二:付费主题“手势解锁”,瞬间泄露企业机密

背景

Mango Launcher 的付费版(Pro)提供了 自定义手势语音打开应用自动更换壁纸 等高级功能。文中提到,只需 $6.99/年或 $24.99/一次性购买,即可激活这些特性。手势解锁通过在屏幕上划出特定符号(如“∞”)即可快速打开指定 APP;语音指令则支持“Hey Mango, open CRM”。这些功能极大提升了日常操作的便利性。

事件经过

公司研发部门的一位资深工程师小陈(化名)在工作之余,因项目需求常常需要频繁切换 代码审计工具内部 Git 代码库项目管理平台。他在同事的推荐下,购买了 Mango Launcher Pro,并为每天的工作流设置了“手势解锁”——在锁屏状态下划出“⚙”即可直接打开公司的 内部代码审计系统

起初一切顺利。小陈的工作效率提升了约 30%,同事们纷纷表示羡慕。随后,安全团队在对公司内部的 MFA(多因素认证) 日志进行例行检查时,发现 大量异常的登录请求,来源 IP 均为 公司内部网络,但登录时间集中在 凌晨 2 点至 4 点。更诡异的是,登录成功率异常高,几乎达到了 95%。

进一步追踪后发现,攻击者利用了 物理接触手势泄露 的组合手段:一名外包清洁工在晚间值班时,无意间在公司大堂的展示屏上看到一位同事用手指在空中划出“⚙”的动作。因为手势本身不需要任何密码验证,攻击者便在 清洁工的手机上安装了同款 Mango Launcher Pro(免费试用版),并尝试复制相同手势。

令人哭笑不得的是,清洁工的手机系统版本过低,不支持手势解锁功能,却误触 “语音打开” 功能。此时,他随口说了句“打开内部代码审计”,系统误将这句指令当作普通语音搜索,导致 内部审计系统的登录页面弹出。清洁工误以为是系统错误,未加理会。当晚,黑客通过扫描公司内部网络,捕获到了该登录页面的 Session ID,并利用 会话接管(Session Hijacking)成功登录到审计系统,获取了关键的代码审计日志、研发路线图等敏感信息。

案例分析

  1. 手势/语音登录的安全边界模糊
    手势解锁本意是为提升用户体验,却在 无身份验证 的情况下打开了企业级敏感应用,突破了传统的 密码+MFA 机制。

  2. 跨角色的安全盲区
    清洁工、临时访客等非正式员工的行为在安全模型中往往被忽视,却可能成为攻击的突破口。尤其在 “公共展示屏”“共享设备” 环境中,任何可视化的交互都可能泄露安全策略。

  3. 设备兼容性导致的“功能降级”。
    在低版本 Android 系统上,手势功能失效,却意外触发了语音识别,使得 意外指令 成为泄密渠道。

  4. 会话劫持的链路
    攻击者通过抓取 未加密的 Session ID(或使用 Wi‑Fi 嗅探),快速完成了内部系统的 横向渗透

教训与启示

  • 高敏感度业务不宜使用零认证快捷方式:对内部审计、财务、研发等系统,应坚持 多因素认证,并在系统层面禁用手势/语音直接登录。同时,可通过 行为风险引擎 对异常登录进行实时拦截。
  • 安全策略要覆盖全体人员:安全培训不仅面向正式职工,也要覆盖 外包、保洁、访客 等所有进出公司的人群。使用 访客访问管理系统(VMS) 对其进行最小权限授权。
  • 功能降级要有安全兜底:在旧版设备上,若高级功能不可用,系统应自动回退至 密码登录,而不是开启不安全的替代渠道。
  • 公共展示屏的交互信息要脱敏:任何演示或展示过程,都应避免泄露可用于 社会工程 的细节(如手势、语音指令等),并在演示结束后进行安全审计。

信息化、机器人化、智能化浪潮下的安全新形势

1. 信息化的加速——数据已成资产

过去十年,企业从 纸质档案云端协作 完全转型;从 局域网 迁移至 多云混合 环境;从 单机系统 演进到 微服务架构。在这种大背景下,数据的 生成、传输、存储、处理 全链路都暴露在潜在的攻击面前。移动端、IoT 设备、机器人甚至 AI 训练平台,都可能成为 数据泄露 的入口。

“水能载舟,亦能覆舟。”——《旧唐书》

如果我们只关注服务器的防火墙、数据库的加密,却忽视 终端用户 的安全素养,那么整座城堡仍会因一扇薄弱的窗户被风雨侵入。

2. 机器人化的冲击——物理与数字融合的双刃剑

随着 协作机器人(cobot)无人机自动化物流系统 在工厂和办公场景的大规模部署,设备身份数据身份 已经紧密耦合。一个未经授权的指令可以让机器人搬运危害材料,或导致 生产线停摆。这些设备往往配备 嵌入式系统无线通讯模块,其固件更新、密码管理、日志审计同样需要被纳入信息安全治理。

3. 智能化的加持——AI 与大模型的“双面刃”

生成式 AI 正在帮助我们 自动撰写代码、编写文档、生成营销素材,但同一模型也可能被恶意利用进行 深度伪造(deepfake)社会工程攻击(social engineering)。在案例一中,攻击者利用 用户画像 精准投递钓鱼邮件;在案例二中,利用 语音交互 触发未授权的系统访问。AI 的 预测能力自动化执行 让攻击的“速度”和“隐蔽性”提升了几个等级。


企业安全文化的根基:让每位员工成为“安全第一线”

  1. 安全是每一次点击的责任
    • 最小权限原则:安装任何第三方应用前,先检查其请求的权限是否合理;若非必须,立即拒绝。
    • 双因素认证:所有涉及 财务、研发、内部审计 的系统必须开启 MFA,手势/语音快捷登录仅限 无敏感操作 的轻量级 APP。
    • 安全更新不拖延:操作系统、应用、固件的安全补丁应在 48 小时内完成更新,尤其是 Android 系统的 安全补丁
  2. 安全培训要像“游戏化”
    • 情景剧CTF(夺旗赛)模拟钓鱼 等形式,让员工在 实战演练 中体会风险。
    • 积分奖励:对发现潜在风险、提交安全建议的员工,给予 培训积分小额奖金,激励主动参与。
    • 跨部门学习:研发、运营、财务、保安等多维度共享安全案例,破除“信息孤岛”。
  3. 技术手段助力安全防线
    • 移动端 EDR(Endpoint Detection and Response):实时监控手机、平板的异常行为,自动拦截可疑网络请求。
    • Zero Trust Architecture:不再默认信任内部网络,对每一次资源访问都进行身份验证与策略评估。
    • 安全信息与事件管理(SIEM):聚合来自 机器人控制系统、云服务、移动设备 的日志,实现统一可视化分析。
  4. 制度与流程闭环
    • 资产登记:所有公司配发的移动设备、机器人、智能摄像头等硬件,统一登记并标记安全等级。
    • 应用白名单:在公司内部网络中,仅允许经过审计的应用上架到 企业内部应用商店,禁止自助下载。
    • 离职/调岗审计:及时回收设备、撤销权限、审计账号活动,防止“一键失效”后仍存隐患。

呼吁:共同开启信息安全意识培训的“新篇章”

今天,我站在企业的 信息化、机器人化、智能化 十字路口,向每一位同事发出诚挚邀请:加入我们即将开启的信息安全意识培训活动。这不仅是一场“课件+视频”的传统培训,而是一次 沉浸式、情景化、互动化 的安全盛宴。

培训亮点

模块 内容 特色
移动安全实战 手势、语音、主题安装风险 现场演示、案例复盘
机器人安全防护 机器人身份管理、指令加密 虚拟仿真、红蓝对抗
AI 防护与伦理 大模型风险、深度伪造检测 生成式 AI 生成攻击样本、对抗实验
Zero Trust 演练 微分段策略、动态访问控制 实时日志可视化、实时阻断
安全文化建设 游戏化积分、跨部门挑战 现场积分兑换、团队 PK

“学而时习之,不亦说乎?”——《论语》

我们将 把安全学习变成一场有趣的冒险,让每位员工在“解锁新技能、获得徽章、赢取奖励”的过程中,潜移默化地掌握 风险识别、应急响应、最佳实践。培训结束后,您将获得 《信息安全自卫手册》电子版,并可在公司内部 安全社区 中持续交流、分享。

如何报名

  • 报名方式:登录企业内部学习平台,搜索 “信息安全意识培训 2026”,点击报名即可。
  • 时间安排:首场培训将在 2026 年 9 月 15 日(周四)上午 10:00 开始,持续 2 小时;随后每周四下午 15:00 进行分模块深度研讨。
  • 参与对象:全体员工(含外包、保洁、访客)均可报名,针对不同岗位我们提供 定制化学习路径
  • 奖励机制:完成全部模块的学员,将获得 公司内部安全徽章,并有机会参与 年度安全创新大赛,赢取 价值 3,000 元的智能安全设备(如硬件防火墙、个人密码管理器)。

结语:让安全成为工作的一部分,而非负担

信息安全不应是“防火墙后面的技术活”,它是 每一次点击、每一次手势、每一次对话 的背后那根看不见的保护线。正如 Mango Launcher 用炫酷的物理动画让我们惊叹,也可能在不经意间把系统的细枝末节暴露给外部;而 机器人、AI、云平台 的每一次升级,都在为我们提供便利的同时,打开了新的攻击向量。

我们要把 乐趣创意安全 融为一体,让每位员工在 “玩得开心、用得安心” 的工作环境中,成为 信息安全的守护者。让我们以 案例为镜,以培训为钥,打开企业安全的全新篇章。

“防微杜渐,方能守得住江山。”——《后汉书》

让我们从今天起,以行动证明:信息安全,是每一个人最好的“智能装备”。

昆明亭长朗然科技有限公司提供全面的信息保密培训,使企业能够更好地掌握敏感数据的管理。我们的课程内容涵盖最新安全趋势与实操方法,帮助员工深入理解数据保护的重要性。如有相关需求,请联系我们了解详情。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

防不胜防的移动阴影:从“ClayRat”到全链路防护的职场安全之路


开篇:三桩“天外来客”,点燃警钟

在信息化浪潮滚滚而来的今天,安全隐患往往潜伏在我们每天不经意的点击、输入、甚至是“帮忙安装”的善意之举中。以下三起典型案例,犹如暗夜里划破天际的闪电,照亮了移动设备安全的薄弱环节,也为我们敲响了警示之钟。

案例一:ClayRat Android间谍软件的全能进化
2025 年 12 月,全球安全厂商 Zimperium 发布报告,披露一种名为 ClayRat 的 Android 间谍软件已经从最初的短信窃取、通话记录、照片抓取,升级为具备“默认 SMS 权限 + 可恣意滥用辅助功能(Accessibility Service)”的全链路监控怪兽。它可以通过键盘记录、屏幕投射、自动点击覆盖用户操作,甚至阻止用户自行卸载,形成“几乎不可驱逐”的顽固根植。

案例二:某大型医院的勒索暗流
2024 年 6 月,一家位于北美的三级甲等医院遭遇勒索病毒入侵。攻击者利用一名外聘 IT 人员的个人笔记本电脑,借助未打补丁的 RDP(远程桌面协议)服务,横向渗透至内部网络,最终加密了关键的影像诊断系统。医院被迫停诊两天,损失超过 300 万美元,更糟的是患者的紧急病例信息被泄露,导致法律诉讼层出不穷。

案例三:React2Shell —— 代码供应链的暗礁
2025 年 1 月,开源社区震动:React 生态中的 React2Shell 高危漏洞被公开。该漏洞让攻击者能够在仅仅通过 npm 包的依赖关系,就植入后门代码,实现对前端项目的任意命令执行。大量企业前端项目在不知情的情况下被“植入”后门,导致内部数据泄露、业务系统被远程控制,甚至被用于发起大规模钓鱼攻击。

上述三桩事例,分别从移动端、传统 IT 基础设施、以及代码供应链三个维度展现了现代攻击的多样化与深度融合。它们共同的特征是:攻击者不再满足于单点突破,而是追求在用户最薄弱的环节深耕细作。接下来,我们将逐一拆解这些案例的技术链路与防御盲点,帮助大家在日常工作中做到“未雨绸缪”。


案例深度剖析

1. ClayRat —— “一路打开门”的移动间谍

步骤 攻击手法 关键失误
① 诱导下载 伪装成常用工具或“车检诊断”APP,上传至 Dropbox、Google Drive 等云盘,配合钓鱼网站进行传播。 用户未核实文件来源,缺乏下载前的安全验证。
② 权限获取 首次启动弹出 SMS 权限请求,随后引导打开辅助功能(Accessibility Service)。 用户误以为是系统提示,轻易点“允许”。
③ 持久化 关闭 Play Store,禁用 Google Play Protect;在系统设置中隐藏自身图标;利用 Accessibility 自动点击“卸载”。 未开启设备管理员或企业 MDM(移动设备管理)防护。
④ 信息窃取 键盘记录(PIN、密码、图案)、屏幕投射(MediaProjection API)以及伪装系统更新的全屏覆盖。 未使用双因素认证,且锁屏密码被直接捕获。
⑤ 数据外发 将收集的凭证和截图通过加密通道发送至 C&C(Command & Control)服务器。 企业未对外部网络访问进行细粒度监控。

安全教训
权限最小化:即便是企业内部应用,也必须遵循最小权限原则,尤其是 SMS、辅助功能这类高危权限。
安全下载渠道:所有 APK 必须通过企业内部仓库或可信的应用市场分发,并使用数字签名校验。
设备防护层级:开启设备管理员、企业 MDM、Google Play Protect(或等价的安全中心),并对关键系统设置加锁。
多因素认证:锁屏、企业系统登录均应使用指纹/Face ID + 密码的双因子,降低键盘记录的危害。


2. 医院勒索——“安全的软肋”在于人

攻击路径概览
1. 钓鱼邮件:攻击者通过伪装为内部 IT 通知的邮件,诱导受害者下载恶意宏文件。
2. 凭证窃取:宏文件运行后,利用 Mimikatz 抽取本地管理员密码。
3. 横向移动:凭借提取的凭证,攻击者登陆服务器,利用未打补丁的 RDP 进行内部渗透。
4. 内部加密:在关键影像服务器部署勒索脚本,对 DICOM 文件进行 AES-256 加密。
5 勒索索要:通过暗网匿名支付渠道索取数十枚比特币。

失误点与防御措施
缺失安全培训:医护人员对钓鱼邮件缺乏辨识能力,未对附件进行沙箱检测。 → 强化安全意识培训,尤其是针对社交工程的防范。
未实施最小特权:外部 IT 供应商使用的是全局管理员账号。 → 采用基于角色的访问控制(RBAC),对第三方账号设限。
补丁管理滞后:关键服务器未能及时更新 RDP 安全补丁。 → 构建自动化补丁管理平台,实现零时差更新。
缺乏网络分段:影像服务器与办公网络同属同一子网,横向渗透成本低。 → 实施微分段(Micro‑Segmentation),限制敏感系统的横向流量。


3. React2Shell —— 代码供应链的暗礁

漏洞成因
依赖链不透明:npm 包往往依赖数十甚至上百层子包,开发者难以追踪每个包的来源与维护者。
缺乏签名校验:npm 官方未强制要求包签名,恶意者可以发布同名或相似包进行“typosquatting”。
CI/CD 自动化:持续集成流水线默认信任所有依赖,缺少二次审计环节。

防御措施
1. 锁定依赖(Lockfile):使用 npm shrinkwrap 或 Yarn.lock,锁定 exact 版本,防止意外升级。
2. SBOM(软件组成清单):在 CI 中自动生成 SBOM,并与可信基线比对。
3. 代码审计:对新增第三方库执行静态代码分析(SAST)和模糊测试(Fuzzing)。
4. 供应链安全平台:采用 SCA(Software Composition Analysis)工具,实时监控已知漏洞。
5. 签名验证:推动使用 sigstore、GitHub Attestations 等开放签名体系,确保包的来源可追溯。


信息化、无人化、数智化——安全挑战的“三重奏”

随着 5G、边缘计算、AI 大模型 的快速落地,企业的业务边界正被 “移动端+云端+IoT” 的融合模型所打破。职工们的工作模式也从传统的“坐在办公室里”向 BYOD(自带设备)远程协作机器人流程自动化(RPA) 演进。此时,安全风险呈现以下三大趋势:

  1. 攻击面指数级扩展
    • 每部员工手机、每个智能摄像头、每块生产车间的 PLC,都是潜在的入口。
    • 传统防火墙已难以覆盖全部终端,需要 零信任(Zero Trust) 架构来实现“身份即安全”。
  2. 数据流动的高频率与高价值
    • 企业核心业务数据在云端、边缘和本地之间频繁迁移,数据泄露的成本不再是“单次损失”,而是 “持续渗透”
    • 对敏感数据进行 加密、分片存储,并引入 数据使用审计(DLP) 成为必然。
  3. 人工智能的双刃剑效应
    • AI 被用于 异常检测、自动响应,但同样也被攻击者用于 生成钓鱼邮件、社会工程脚本,形成 “AI 对 AI” 的攻防格局。
    • 这要求我们不仅要学习 AI 安全的基本概念,还要加强对 AI 生成内容(AIGC) 的辨别能力。

面对如此复杂的安全生态,技术防御固然重要,却不是全部人的因素仍是链路中最薄弱的一环。只有让每一位职工都具备“看得见、辨得清、行动快”的安全意识,才能形成全员、全链路的防御合力。


号召:加入信息安全意识培训,成为组织的第一道防线

为帮助各位同事在这场“信息技术与安全的博弈”中立于不败之地,公司即将启动为期两周的“信息安全意识提升计划”。本次培训的核心目标如下:

  1. 认知层面:让每位员工了解常见攻击手法(如钓鱼邮件、恶意 APK、供应链攻击),并能够在日常工作中快速识别。
  2. 技能层面:通过实战演练(模拟钓鱼、恶意链接检测、手机权限审计),提升员工的动手能力。
  3. 文化层面:打造“安全即文化”的氛围,使安全行为成为自发的习惯,而非制度强加的负担。

培训内容概览

主题 形式 时长 关键收获
移动安全与权限管理 线上微课 + 案例剖析 90 分钟 识别恶意 App、正确配置 Android 权限
社交工程与钓鱼防护 桌面演练 + 实时 Phish‑Sim 120 分钟 快速辨别钓鱼邮件、报告流程
供应链安全 现场研讨 + SCA 工具演示 90 分钟 构建 SBOM、使用签名验证
零信任思维 视频讲座 + 工作坊 60 分钟 理解 Zero Trust 原则、落地实践
AI 安全素养 互动问答 + 案例分享 45 分钟 认识 AI 生成的欺诈手段、使用安全 AI 工具
应急响应实战 桌面沙箱演练 150 分钟 完整的事件响应流程演练(发现—隔离—恢复)

参与方式

  • 报名渠道:公司内部门户 → “学习与发展” → “信息安全意识提升计划”。
  • 报名截止:2025 年 12 月 20 日(名额有限,先到先得)。
  • 奖励机制:完成全部课程并通过结业测评的同事,将获得 “安全达人” 勋章,年度绩效加分,同时可参加公司组织的 “CTF(Capture The Flag)实战赛”,争夺丰厚奖品。

结语——从“我”到“我们”,共筑安全长城

古人云:“防微杜渐,方能长久”。在信息化、无人化、数智化交织的新时代,安全已经不再是 IT 部门的独角戏,而是一场 全员参与的协同作战每一次点击、每一次授权、每一次分享,都可能是黑客打通防线的钥匙。然而,只要我们在日常工作中点滴累积安全意识,便能在黑暗中点亮防御的灯塔。

让我们一起迈出这一步,主动参与到即将开启的“信息安全意识提升计划”,用知识武装自己,用行动捍卫企业的数字资产。安全从我做起,强大从团队始——让每一位同事都成为“安全的第一道防线”,让组织的每一寸数据都在我们的共同守护下,安全、稳健、持久地前行。

愿每一次键入,都留有安全的指纹;愿每一部手机,都是可靠的工作伙伴;愿我们的数字未来,因安全而更加光明。

昆明亭长朗然科技有限公司致力于打造智能化信息安全解决方案,通过AI和大数据技术提升企业的风险管理水平。我们的产品不仅具备先进性,还注重易用性,以便用户更好地运用。对此类解决方案感兴趣的客户,请联系我们获取更多信息。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898