迅维网

AirDrop 或许没有我们想象中那么安全

阿林 2019-8-2 16:46

苹果产品之所以吸引人,背后有很大一部分原因是苹果营造的生态所带来的方便。例如「接力」「隔空投送」「Wi-Fi 密码共享」等功能,这些独占的功能允许用户在不一样苹果设备之间方便快捷地进行数据传输以及完成跨设备工作。

但你有没有想过,在传输过程中设备数据会不会被泄露?

AirDrop 或许没有我们想象中那么安全

最近国外的网络安全研究人员 Hexway 发表文章称,苹果所营造的生态可能会给用户带来隐私泄露的烦恼。

Hexway 表示,苹果设备为了保持随时连接的特点,会经常通过发送大量 Bluetooth LE 广播进行通信,即使 iPhone 处于未运用的状态下,这一活动仍会进行。如果黑客通过劫持这些 BLE 信号并成功解谜,就可以获得通信设备的信息,包括电池、设备名称、Wi-Fi 状态、操作系统版本信息,甚至是手机号码和电子邮箱地址。

现在「接力」「隔空投送」等功能依靠的是 iCloud、蓝牙、Wi-Fi 技术进行配对和通信。以「隔空投送」为例,在设备中点击隔空投送之后,会储存一个 2048 位 RSA 身份标识,同时设备还会根据与用户 Apple ID 相关联的电子邮件地址和电话号码, 创建一个「隔空投送」身份标识哈希值。当用户选择运用 「隔空投送」 共享项目时, 设备会通过低功耗蓝牙(Bluetooth LE)发出「隔空投送」信号。 附近处于唤醒状态且启用了「隔空投送」的其他设备检测到这一信号后, 会运用其所有者的身份标识哈希值的精简版本进行响应。

AirDrop 或许没有我们想象中那么安全

而攻击者只需要靠近这些设备,并创建一个虚拟身份标识哈希值,就能轻松获得发件人的哈希值,从而通过破解来获得隐藏的电话号码等信息。

AirDrop 或许没有我们想象中那么安全

Hexway 还指出这些操作是双向的,这也就意味着攻击者能够通过伪装成 BLE 广播来唤起设备完成某些操作。外媒 Ars Technica 通过测验后表示,他们通过 Hexway 提供的脚本,在一两分钟内从一个酒吧中获得十几部 iPhone 和 Apple Watch 的设备信息。

虽然在文章的最后,Hexway 表示这一发现并不是漏洞,而更像是苹果生态的一个特征,但对于经常依赖 AirDrop 来传输文件的人来说可能会造成一定的困扰,现在唯一的搞定办法就是彻底关闭蓝牙。

AirDrop 或许没有我们想象中那么安全


雷人

握手

鲜花

鸡蛋

路过
收藏

最新评论

发表评论

登录 后可参与评论
返回顶部
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图 AI维修
助手



芯片搜索