|
|
一、手机隐私安全不太平
- d2 [: f. e. }5 Q2 ]
2 m! x' w8 `3 u7 G+ ?9 G) b/ `9 X I' b9 v, D! a
小白:大东东,大东东!你有没有看今年的315晚会呀!简直太可怕啦!# V8 |( d% \4 Y5 Q- O
' h& S9 _8 h3 @8 ^7 _, P$ f6 \
大东:你说的是WiFi探针盒子?
3 H# r6 j1 Q2 C6 o3 h" ^4 }/ s5 g; e2 d1 \
: I: ^, L, t' L9 `4 Z+ C j' | t小白:是啊,只要你打开了手机WiFi,这玩意就能获取你的手机号,你说可怕不可怕!现在这个大数据时代,处处都要使用手机号,这拿到了我的手机号,就是找到了我个人隐私的大门啊!
/ V9 Q; E# p& w3 ?% ?7 o
! n" X3 t0 M: S
* \( l- W5 W- X7 k+ s l小白:关键是这些盒子还被放在各种人潮涌动的地方,商场、超市、便利店、写字楼,在咱用户毫不知情的情况下获取数据信息。
0 U: F0 h3 ? n- ?" B8 k, D, y# J1 I6 ?7 b2 Q4 |4 I) `
3 M9 Y1 {+ T( u大东:当你在逛街、逛超市、买东西时候,手机号早就被别人拿到了。
3 X- ]0 X& Y. X" Q- R* A4 T0 d. A" ~. c
2 l( x+ ?# C% b+ P2 g" S4 ~& a小白:简直是被当街扒光的赶脚。9 z3 Q1 K) S) ?7 i" n8 H" O
: s+ S) i! C, i% d" R6 t5 [# R
! K! H7 ~- o: s+ Y5 u8 b二、潘多拉盒子
" U1 j. A/ P4 }$ a+ C7 c
9 J( T6 c& Q/ R. a- X$ L
! ?; \ H' z: V4 x5 S! P小白:所以这探针盒子又是什么时候出现的新技术?好黑暗啊。
- M# O' h3 s" _9 H5 i1 k
3 d8 M# t5 }" R8 |( p- x& U: |6 Y) f
大东:实际上WiFi探针并不是什么新玩意,七八年前在国外就已经很成熟了,只是在过去没有显示出较大的危害,所以没有产生大规模的谈论。如今它引起大家的关注,实际上是因为其结合了大数据的威力,通过关联匹配、人物画像、行为分析等技术产生一些惊人的功能。
3 R1 P" I5 V1 n$ G! x, r ! Y+ \5 G1 y1 k9 s9 e: P
# ]; I T" }: ~WiFi探针盒子(图片来源:百度)
8 V+ z* I6 z/ d5 B# z6 Q
8 \( y# i* ~2 q8 @2 O$ J- W+ ?, H. k1 B1 p
小白:别看这盒子虽小,竟然是个潘多拉魔盒。这是怎么做到的?
) i; T5 P5 P' o
. k: _$ ]8 x. l( z
: M& C4 I9 `* k" Y大东:其实它的工作流程非常简单。当你的手机无线局域网,也就是WiFi开关处于打开状态时,手机就会向周围发出寻找无线网络的信号,探针盒子发现这个信号后,就能迅速识别出用户手机的MAC地址,接着转换成IMEI号,再转换成手机号码。0 `& J& y9 ?& U! q+ D. f/ o7 r
; E+ g, u9 x& T/ X8 s
2 f9 S: z2 q0 M- g4 r" i小白:MAC地址?I什么号?这都是啥?
; ^( l1 O2 Y/ J5 N4 c+ T6 K# V" {8 @
0 @) u0 a% r: \- T( S大东:手机MAC地址(Media Access Control Address)就是手机的网卡地址,换句话说,就是手机网卡的身份证号。MAC地址又称为物理地址、硬件地址,用来定义网络设备的位置,它由一串英文加数字的字符串组成,并具有全球唯一性。你可以在手机的WLAN设置里查看本机的MAC地址。7 R; X7 L6 S5 ]6 s, j1 {/ D
& @) u$ _9 m7 w( J: z6 w
2 F( g/ w. _/ ]3 _4 r小白:噢,就是手机上网证!
6 n/ `, g- W; A1 B& W; Z/ C: _8 M I1 b. P
* H( U+ P( t/ g" E0 W大东:IMEI号是国际移动设备识别码(International Mobile Equipment Identity,IMEI),即通常所说的手机序列号、手机“串号”,用于在移动电话网络中识别每一部独立的手机等移动通信设备,相当于移动电话的身份证。" k6 k1 l% [* j& D- f
" x$ g [1 w4 l, `, L/ U
9 }: q1 j$ b2 }' u/ {# }+ C
小白:没想到手机也需要这么多证件啊!
4 ], ~. Q$ K% |2 c% I2 T+ f$ x. [$ W$ j. @# k, N' C
{" b+ I& R- W% }1 F
大东:有了IMEI号,通过通信商可以查询到机主信息。7 P! ]$ r9 E" D. H& M
b. n" m" Q& p$ r' D# E" B/ w8 K. c
: N( i* k) O1 _& N9 l. j0 q9 q" |: F p4 g+ ^
某手机信息(图片来源:必应搜索) ; Q4 e( k% r% Z4 A; b$ S- Z
0 u1 O; q0 @4 ]: p4 |# W* D/ }
! F2 g/ ` }0 q1 [/ j/ r6 ^7 n" W
三、隐私窃取6 z' R- B+ i! f& L
$ Q S) e3 Q; S6 B+ m
8 Y2 {5 y- `- N, m4 m3 W& L8 g
大东:探针盒子只是这场隐私窃取的开端。
( I9 A3 ?0 ^) X0 F; O( A
. F. T/ E! w( D, D3 T& M8 R* A- y% G3 U
小白:我有预感魔爪将伸向我的钱包。
Y, s+ V1 e; ^4 n9 @2 ~( Z8 ?6 S; o7 m6 g, h3 q
& {6 Q' i% l" c2 Q' f+ D大东:依靠探侦盒子得到用户电话号码后,与其后台的上亿用户信息的数据库进行匹配查询,甚至能够对个人进行精准画像,之后进行营销、诈骗等一系列行为。
) p# {( r( Q j# N7 l0 t. \: _0 r5 a. i9 U o, G6 q
; I8 }* z% ]7 z7 r2 e
小白:这么大的数据量,从哪儿来的?
# p0 I4 \& X/ G' x) I- h# u. }$ R
9 `3 W& `& r5 t" R, y4 I# A& g4 Y7 o
% ^# h6 M# X% u9 e E大东:如此海量的数据主要来源于用户手机上所安装的一些软件,我们平时同意的服务条例都暗藏玄机。
+ ]; j1 Y8 {0 `: F4 O0 `1 V: ^+ Y# [! S* z
2 e6 M3 a0 J9 q0 v7 U) |. b: e2 _小白:我知道了,权限允许按钮! U5 a9 G$ t5 q. u) I- s
% P ^# e8 i: f' Q
& x' T( m% h3 m% r0 |大东:没错。一旦开启了app的权限,“之后用户使用软件时所产生的这些用户数据,公司可以用作商业用途的”,这就是app公司对权限使用现状。
5 k+ `6 @3 B; N; S! D1 z" g/ |9 G
& z" z# v1 r" c! ^小白:我用过的那么多app,不知道该散播出去多少个人隐私啊!* }/ N3 e' A# m$ N( |
5 K+ J/ Y8 B0 R( ?1 T( r! q
: ~# M) B$ q: [$ M8 c7 C" _, q& J7 g
四、后台无感知监听
% i7 _0 R/ K4 T8 M
$ q8 A2 u3 u1 q; B+ p/ u
. n. ~/ S" X. }- A& Z小白:app权限真的难防!我甚至感觉平时和朋友聊天说起想要买手机,下次打开个购物app,我还没输入呢就开始给我推荐手机了!
2 ~" F- G* W! l% \" Q
$ ?/ v* a: `1 y9 R1 t- o6 x# S O7 ^$ w4 v: D% O* R
大东:嗯,你说的这件事在技术上是有可能实现的。
4 Z, N# i8 E9 S6 U0 Q+ x3 O/ W) H' T* R. }# a/ T; o: q
) h/ k. U/ T4 A; \+ _
小白:什么?
- i8 g- K7 g2 f' e- a+ b- H( |0 b. ]) V) t
@" ]* C0 r' C' e' t
大东:这几天,某团队对后台无感知监听在安卓环境下验证了技术的可实现性,成功在用户手机锁屏的状态下获取到用户的语音信息。: C% g4 ` i1 r% J, K: u* N
+ z* B4 n, b0 B j$ \
! m" V$ P* a7 k! |$ _8 q大东:不只是安卓系统,iOS系统也有同样的问题,只是iOS系统安全门槛更高,实现更需技术难度更大。
4 s: k9 o- ?& I i7 r7 h2 J: W Q9 p T' i
+ D% K( P4 ]6 x) X( V小白:那我手动退出app行么?
0 z9 Q7 k; k9 }9 S! D9 r$ ?" c* Z
5 ]9 R2 o. f2 G: ^5 t( R/ G4 ~/ W# }1 e1 v& J" B* o. I
大东:首先大部分用户都是按home键去返回菜单和切换app,进程一直都是挂在后台进程上的,这样不是杀掉进程。即便是把app退了,被退的app还可以使用组合攻击的方式,实现被其他app唤醒组合攻击的方法。
+ U) U, U6 H4 |1 g @* M. b+ x6 L; x
* q1 U+ F3 v7 E% k, Q0 d小白:神操作很多啊!
1 @/ u+ k* C+ ^6 D3 H: P
3 M7 |$ j W, Y: j4 @- M
5 ?+ R/ w1 w3 \大东:另外,很多手机厂商会对一些大型互联网厂商提供白名单,白名单厂商的app不需要授权,就可以获取一定的权限,这个是杀不掉的。/ T' z1 F' B+ ]8 z
l5 V* |$ @: P* X9 x/ r$ B
- [& I7 u# Z# c/ C2 E) [- E五、防御在行动) A! g4 ~( S0 |% p% m
b+ r5 P9 S6 K3 o* C
& m0 |: r2 n. S: M& n( x
小白:那我们小用户就只能任人宰割了么?, g: y" ^; e' J8 r$ q
3 s4 l2 c A* z) a
) _5 x6 D8 I( n. m+ Q大东:针对WiFi探针行为,实际上苹果、谷歌、微软都尝试采取了一些措施来保护用户的隐私:2014年,苹果在iOS 8中加入了一个旨在保护用户隐私的新功能“MAC地址随机化”;2016年,微软在Windows 10系统也加入了该功能,从而帮助保护用户隐私,防止基于通过设备MAC地址进行用户追踪。在Android P新版系统当中添加了此功能,但还处于实验性功能,用户可以在开发者选项当中启用。4 I2 B7 c" s2 t5 R) c8 Q) |
. J+ p8 K/ F5 W
& r) j& t" _( a1 V小白:加油啊!各大厂商!5 v1 r) H$ |% \# Y5 r( u
9 v# i( _5 C( p; O3 g2 G& \
* C& H+ \, A9 i! s% N$ s大东:作为一个普通用户,更重要的还是隐私安全意识到加强,从自己身上斩断不良厂商伸来的黑手。
) T2 L& p$ ]7 }% T# w* z- V Z3 A/ V# l7 C
, d g9 }7 o2 o% u6 L% S
小白:出门关闭WiFi开关,绝不连接陌生WiFi!6 `0 V) z0 ]- W( ~
+ R. a& D9 L0 ?" @+ S
% ^7 I0 ? \6 S8 F
大东:使用app也要注意。
& S# t& A- o0 a6 k! S
5 H+ s8 c3 [* X& Q4 A9 ^3 k% X" @
小白:不要使用不正常的app,更不要在上面注册,把个人信息泄漏。当app请求操作权限的时候更要当心,轻易不要选择“永远允许”。
$ n7 n5 P" f6 T. |: h V! I1 w
# G5 P5 u7 _9 J0 K8 V2 @/ K大东:小白总结的不错。
2 A+ G9 G( s) _& v9 r) ]0 A% h9 w& L" L
' ^3 P% Y( p" s
来源:中国科学院计算技术研究所
& b$ f% u+ S3 p; k8 H: F& t* k" T0 L, Q' ~! C- R: }
温馨提示:近期,微信公众号信息流改版。每个用户可以设置 常读订阅号,这些订阅号将以大卡片的形式展示。因此,如果不想错过“中科院之声”的文章,你一定要进行以下操作:进入“中科院之声”公众号 → 点击右上角的 ··· 菜单 → 选择「设为星标」
, r3 k- `8 |0 s( V# Q' d- H1 s* k, k2 p* ]' |/ H) B( L8 V
) v7 `- Y% o2 y4 U% h5 [; d$ r; \
* w$ ?- ^1 O& I' n
2 J, @& t& Z" ]$ v/ \& ^4 T+ Z1 r5 R- j) M& g' u; C/ o% s
* }7 ^9 X3 i8 t [
( d8 T% A4 x( O/ K
9 O; A6 K. @% F7 C" J& I& u, W# B( U J* S2 Z; d3 l9 {& r( G
来源:http://mp.weixin.qq.com/s?src=11×tamp=1553958005&ver=1516&signature=uSGKUT6yu2jWuZL1UmlxiirPzOsz6jUkvNi63ah0IS*rRgndkzyan49guR077Vn06S91zoEzAiuxP6qPCz0-iadgZhv0PGV0WeJPX5tcigGn*dfP57GGewTL-AedA5hy&new=1
' D; i1 n# @' p# y免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|