無線安全隱患分析:用戶位置隱私曝光
雖然消費者和員工通常都知道他們的移動設備會頻繁發送數據到互聯網,但大多數人不了解隨身攜帶始終聯網的設備的風險。美國威斯康星大學麥迪遜分校法律系學生和安全研究員使用廉價傳感器建立了一個監控系統,來追蹤使用智能手機和其他無線設備的用戶。這個CreepyDOS系統使用散布在各處的傳感器來監聽無線通信,它可以追蹤任何使用具有無線功能的移動設備的人。
安全咨詢公司Malice Afterthought的創始人Brendan O'Connor創造了這個系統,他表示:“即使你不連接到無線網絡,你通過有線連接,我們也能夠找到你。如果你在城市中,我們肯定能找到你,并且成本非常低。”
雖然很多隱私活動家都專注于谷歌和其他互聯網公司收集的大量數據,以及美國安全局廣泛收集的元數據,但CreepyDOL系統讓我們意識到,“物聯網”的快速發展讓這種數據隱私問題更加嚴重了。
應用安全公司Veracode首席技術官Chris Wysopal表示,“這將完全失去控制,但我們必須接受,這是我們將要面對的未來,每個人都可以跟蹤任何人,除非有法律禁止。”
O'Connor創建了一個一次性傳感平臺,這些平臺被空投到目標地區的建筑物的屋頂上。這種平臺被稱為F-BOMB,成本不到60美元,兩節AA電池可以讓它持續使用五天或者更多天。這種傳感器通過無線命令和控制協議(被稱為Reticle)來互相連接,O'Connor創建這種協議來連接到開放無線網絡,并使用Tor匿名網絡來發送數據和接收命令。
這兩種技術會爭奪通信,還會加密關于其他節點的信息,這使得取證很難進行。即使CreepyDOL節點被發現,他們都不可能獲得關于攻擊者的信息。
該系統會監聽來自正在搜尋無線網絡的智能手機發送的控制信號。任何具有無線功能的智能手機和平板電腦都會偶爾發送自己的信息到網絡。此外,如果智能手機連接到一個開放的無線網絡中,傳感器就可以竊聽,很多移動應用程序發送很多純文本數據,這可以讓攻擊者獲取更多關于用戶的信息。
最后,O'Connor使用一種流行的3-D圖形引擎來追蹤用戶的行蹤以及關于用戶的額外的信息。這名安全研究人員創建了多個過濾器來獲取數據,以及將數據轉化為關于用戶的有效信息。這些傳感器并不會發送任何數據,只會監聽以純文本發送的數據。
云計算安全公司Qualys首席技術官Wolfgang Kandek表示,隨著移動設備的普及(這些移動設備不斷“廣播”關于用戶的信息),我們相信,試圖利用這些公開訪問信號的系統將會越來越多。無線技術正在嵌入到更多的設備中(從運動監控器到自行車把手),這將使日常活動監控更加容易。
他表示:“隨著設備的普及,這種傳感器數據將會暴漲。”
O'Connor表示,人們在擔心谷歌和美國國家安全局的同時,也應該關注他們隨身攜帶的易于跟蹤的傳感器系統。