编辑:智东西    发布日期:2021-04-26 10:49:01

4 月 25 日消息,近日,德国达姆施塔特技术大学的研究人员发现,苹果的“隔空投送(AirDrop)”功能会将用户 Apple 账号绑定的电话号码和电子邮箱泄露给附近的苹果设备。

研究者指出,苹果已经知道这个问题近两年了,他们曾提供解决方案,但目前尚不清楚苹果是否计划修复漏洞。截止目前,用户只能关掉它来保护隐私。

AirDrop 是苹果在 2013 年推出的功能,可以实现多台设备之间分享文件。通过使用 Wi-Fi 和蓝牙与附近设备建立直接连接,用户可以将图片、文档和其他东西从一个 iOS 或 MacOS 设备传输到另一台设备。用户可以选择仅允许联系人连接、允许任何人连接、不允许连接三种模式。

当用户启动 AirDrop 功能时,苹果会将用户电话号码、电子邮箱以加密形式传播到其 Wi-Fi 和蓝牙范围内,以检测附近可连接设备。如果用户与另一设备通过 AirDrop 匹配成功,双方将会交换电话和电子邮件信息的完整的加密散列(SHA-256 散列)。

这种加密散列虽然不会直接将个人信息公布出来,但黑客可以通过对加密散列进行计算,从而窃取用户个人信息。

电话号码由于格式固定,破解过程微不足道,只需要一毫秒就能在预计算的数据库中查找包含世界上所有可能电话号码结果的散列。

研究人员亚历山大・海因里希(Alexander Heinrich)、马蒂亚斯・霍利克(Matthias Hollick)、米兰・斯图特(Milan Stute)之前曾研究过如何攻击 AirDrop 的技术基础。

黑客可以在笔记本电脑上放置一份预先编译的电话号码散列清单,然后坐在公共场所附近,尝试建立 AirDrop 连接,被动或主动收集附近 iPhone 信息。

电子邮件因没有预设长度,并且可以同时包含字母或数字,破解难度比电话号码高。但黑客也可以使用过去 20 年数据库漏洞中出现的数十亿个电子邮箱地址进行破解。

据德国达姆施塔特技术大学(TU Darmstadt)的研究人员之一克里斯蒂安・韦纳特(Christian Weinert)介绍,当黑客能够掌握苹果用户的个人信息后,这些信息可能被滥用与诈骗、钓鱼攻击或信息售卖等。“谁不想在社交软件 WhatsApp 上直接给美国总统发信息?攻击者只需要一个在被攻击者附近启用 Wi-Fi 的设备。”

研究者指出,攻击者窃取用户 AirDrop 信息有两种方式。在信息安全领域顶级国际会议 USENIX Security 2020 上,韦纳特和 SEEMOO 实验室的研究人员发布了一篇论文,介绍了两种利用 AirDrop 漏洞获取用户信息的方法。

一种是最简单、最强大的被动攻击。攻击者只需要监控附近开启 AirDrop 的用户,就可以获得其电话号码、电子邮箱,而无需提前预知任何信息。

另一种是主动攻击。攻击者可以打开 AirDrop,查看附近设备是否响应自己的连接请求。这种方式不如被动攻击强大,因为只有当攻击者的电话号码或电子邮箱已经在接收者的通讯录中时,才能发挥作用。

不过,如果当攻击者是熟人时,这种攻击将非常有效。例如,部门经理可以通过主动攻击的方式储存员工的电话号码或电子邮件信息。

达姆施塔特技术大学研究人员表明,他们在 2019 年 5 月曾私下告知苹果他们发现的 AirDrop 漏洞。一年半后,他们向苹果赠送了重新设计的 AirDrop——“PrivateDrop”。

该新设计使用私有集交叉点加密技术,允许双方在不展示加密散列的情况下发现联系人。PrivateDrop 目前可以在开源社区 GitHub 上公开获得。

截至目前,苹果尚未说明它是否计划采用 PrivateDrop 或用其他方式修复漏洞问题。也就是说,当前每当有人打开 AirDrop 功能时,他们都会泄露电话号码和电子邮箱。

韦纳特指出,目前防止泄露的唯一方法是在系统设置菜单中将“隔空投送”功能的选项设置为“接收关闭”。

当前,苹果已有数十亿用户,AirDrop 漏洞一日不修复,则意味着数十亿用户的电话号码、邮箱存在都存在着风险。

在众多研究者、媒体的关注推动下,希望苹果能尽快采取措施,保障用户隐私安全。目前,用户也需要尽可能避免在公共场所使用 AirDrop。

来源:Ars Technica、Tom’s Guide

苹果恢复大师Mac版 苹果恢复大师Mac版是全球第一款免费的数据恢复软件—苹果恢复大师的Mac版本,苹果恢复大师Mac版是专门针对苹果电脑用户开发的一款iOS设备数据恢复的Mac软件,是Mac平台下第一款免费的的iOS数据恢复软件;您可以免费下载。 简体 · 45.00 MBM ·

热点资讯

更多
苹果iPhone 12国行上季度热卖:拿下20%份额 销量达1800万 根据外媒报道,上季度中国大陆地区iPhone 12销量达到1800万,苹果拿下20%智能手机市场份额。
苹果CEO库克即将宣布大事:非新产品、但更美好令人兴奋 苹果CEO库克在本周二采访时表示,将做一次重要宣布。据知情人士透露不是公布新品
报告:苹果iPhone 13处理器采用5nm+工艺 搭载骁龙X60基带 高通将受益 Counterpoint预计高通将成为5nm芯片的第二大客户,部分原因是苹果导致的。
苹果新款iPad Pro或将3月发布:采用 Mini-LED 屏 更厚 据外媒报道,苹果即将在3月份发布11英寸和12.9英寸的新版iPad‌ Pro

相关教程

更多
官网上线家居板块,苹果在智能家居市场能掀起多大水花 对于较早布局智能家居的苹果来说,在该领域一直不温不火,存在感很低。一方面,苹果的HomeKit平台兼容性差,其认证及条件相对都更加严格复杂。另一方面,其在产品和市场上的推广也相对薄弱,产品售价过高并且产品线也不够完善。苹果现在进军中国智能家居市场,在笔者看来,它依旧是以一个初级者的身份来探索这片巨大市场,前有埋伏,而后有追兵,短时间内苹果也很难在智能家居市场逆袭。
步子太大?工程设计失误或成A16升级不大的诱因 报道指出,苹果工程师们“在添加新功能方面过于雄心勃勃”,在开发周期后期发现原型芯片的GPU功耗远高于预期的模拟估计,这意味着会引发严重的散热问题,并且导致电池寿命受到影响而无法使用。稳妥起见,苹果无法将搭载“新功能”的GPU用于iPhone 14 Pro系列。
多款新品问世,2023年VR/AR市场将迎来神仙打架局面 索尼PS VR2、Meta Quest 3等多款VR/AR设备新品的到来,头戴设备市场有望再次活跃,也将推动着全行业技术升级和出货量持续提升。而随着苹果的正式杀入市场,其明年亮相的头戴式新品设备也必将成为所有人关注的重点。2023年,头戴式设备市场将出现神仙打架局面,同时行业也势必会将迎来发展关键的一年,让我们拭目以待!
产品配置更加均衡 苹果将在iPhone 15系列上悬崖勒马? 据日本投资公司野村证券称,明年苹果有望略微缩小差异化差距。野村证券告诉客户,明年的iPhone 15和iPhone 15 Plus将配备动态岛,影像模组也将升级成48MP广角主摄,芯片则升级为目前用于iPhone 14 Pro系列的A16仿生芯片。

相关软件

更多
  • Backaroo Mac版 英文. 29.00 MBM · BackarooMac版是Mac电脑上的一款数据和文件备份软件。在许多情况下,BackarooMac版备份能力和速度比TimeMachine要快上千倍;您可以免 ...
  • Joyoshare UltFix for Mac 英文. 17.00 MBM · JoyoshareUltFixMac版是Mac电脑上的一款界面简约、功能强劲、操作简单的iOS系统修复工具。JoyoshareUltFixMac版精通iOS系统 ...
  • AnyMP4 Data Recovery Mac版 英文. 23.00 MBM · AnyMP4DataRecoveryMac版是Mac电脑上的一款数据恢复工具。AnyMP4DataRecoveryMac版是一款专业且安全的数据恢复软件。它可以 ...
  • TogetherShare Data Recovery for Mac 英文. 29.00 MBM · TogetherShareDataRecoveryforMac是一款数据恢复软件,支持将已经被删除了的,被格式化掉的,由于磁盘分区所丢失的数据文件恢复,多种文件 ...