即便加密的消息应用程序也存在窃听问题

即便加密的消息应用程序也存在窃听问题 2019年初,FaceTime 群组通话中的一个漏洞让攻击者可以激活正在通话的iPhone的麦克风,甚至是摄像头,并在接收者做任何事之前进入窃听状态。其影响如此之大,以至于苹果完全切断了对群组通话功能的访问,直到该公司能够发布一个修复方案。这个漏洞 以及它完全不需要受害者点击的事实 吸引了娜塔莉·希尔瓦诺维奇。 谷歌 “零点项目” 的研究员希尔瓦诺维奇说:“你可以找到一个影响很大的漏洞,你可以在没有任何互动的情况下导致一个电话被接听,这个想法很令人惊讶。我开始努力寻找其他应用程序中的这些漏洞。最后我发现了一堆这种东西。” 希尔瓦诺维奇多年来一直在研究 “无交互” 漏洞,即 不需要目标点击恶意链接、下载附件、在错误的地方输入密码或以任何方式参与其中的骇客攻击。随着有针对性的移动监控在世界各地的爆发,这些攻击的意义越来越大。 近期于拉斯维加斯举行的黑帽安全会议上,希尔瓦诺维奇介绍了她对无处不在的通信应用程序(如 Signal、Google Duo 和 Facebook Messenger)以及流行的国际平台 JioChat 和 Viettel Mocha 的远程窃听漏洞的发现。 所有这些漏洞都已被修补,希尔瓦诺维奇说,在她披露这些漏洞后的几天或几周内,开发者对修复这些漏洞反应非常积极。但是,在主流服务中发现的这类漏洞的数量之多,强调了这些缺陷是多么的普遍,以及开发人员需要认真对待。 希尔瓦诺维奇说:“当我听说那个群组 FaceTime 的漏洞时,我以为这是一个独特的漏洞不会再发生了,但事实证明并非如此 ……这是我们以前不知道的事,但现在重要的是,制作通信应用程序的人要意识到这一点。你正在向你的用户做出承诺,你不会在任何时候突然开始传输他们的音频或视频,你有责任确保你的应用程序不辜负这一点”。 希尔瓦诺维奇发现的漏洞提供了各种各样的窃听选项:Facebook Messenger 的漏洞可能允许攻击者监听目标设备的音频;Viettel Mocha 和 JioChat 的漏洞都有可能对音频和视频进行高级访问;Signal 的漏洞只暴露了音频;而 Google Duo 漏洞提供了视频访问,虽然只有几秒钟的时间。在这段时间内,攻击者仍然可以录制一些画面或抓取屏幕截图。 希尔瓦诺维奇考察的应用程序都是在开源项目 WebRTC 的实时通信工具上建立其大部分音频和视频通话基础设施的。一些无交互的通话漏洞源于开发者似乎误解了 WebRTC 的功能,或者实施得不好。但希尔瓦诺维奇说,其他的缺陷来自于与何时和如何设置呼叫有关的每项服务的具体设计决定。 当有人在基于互联网的通信应用上给你打电话时,系统可以立即开始在你们的设备之间建立连接,这个过程被称为establishment,所以当你点击接受时,通话可以立即开始。另一种选择是,应用程序稍等一下,等待看你是否接受呼叫,然后在知道你的偏好后花几秒钟建立通信渠道。 后者在私下里更容易实现,因为可能出错的地方更少;只有在你肯定的同意之后才会建立连接。不过,大多数主流服务采取的是另一条路线,提前设置通信渠道,甚至开始发送音频和视频流等数据,以便在呼叫的接收者接听时提供近乎即时的连接。 做这些准备工作本质上并没有引入漏洞,而且可以以保护隐私的方式进行。但它确实创造了更多犯错的机会。关键是要设计一个经过审查的系统,让它按照预期的方式工作。 希尔瓦诺维奇说:“在视频会议方面,开发商有一些重大保证。例如,你不会在任何时候突然开始传输视频。或者静音按钮真的有用吗?很多这些错误发生的原因是,设计这些系统的人没有考虑他们在音频和视频的实际传输时间方面做出的承诺,也没有验证这些承诺是否被遵守”。 希尔瓦诺维奇补充说,类似的漏洞很可能在主流通信应用程序中仍未被发现。例如,她只研究了一对一的通话,而iOS群组 FaceTime 的漏洞表明,群组通话可能有自己的缺陷。她强调,虽然简短的音频或视频片段在所有情况下都不一定是攻击者的金矿,但无交互的攻击往往值得尝试,因为它们看起来无害且难以被追踪。 希尔瓦诺维奇说,“我发现无交互的漏洞是最有趣的一类漏洞,因为它们对攻击者来说非常有用,因为用户不需要做任何事就会中招”。

相关推荐

封面图片

小心​视频会议应用程序​,即便麦克风“关闭”。它仍在听

小心​视频会议应用程序​,即便麦克风“关闭”。它仍在听 威斯康星大学麦迪逊分校电子和计算机工程系助理教授、在线隐私专家法瓦兹的家人遭遇了一件奇怪的事 一次视频会议上,当他静音时,他发现在麦克风的灯仍然亮着,这表明麦克风正在被访问。 法瓦兹和研究生调查了这种现象是否更加普遍。他们在主要的操作系统上尝试了许多不同的视频会议应用程序,包括iOS、安卓、Windows 和 Mac,检查应用程序是否在麦克风被静音时仍能访问。 “事实证明,在绝大多数情况下,当你自己静音时,这些应用程序并没有放弃对麦克风的访问,这是个问题。当你选择静音时,意味着你不希望这些应用程序收集数据”,法瓦兹说。 首先,该团队进行了一项用户研究,询问223名视频会议应用程序用户关于他们如何理解静音按钮的功能,以及他们认为这类应用程序应该如何处理音频数据。大多数人认为应用程序在设置为静音时不应该能够收集数据。 研究小组又调查了许多流行的应用程序上静音按钮的实际行为,确定了收集哪些类型的数据,以及它是否会泄露个人信息。 研究发现,被测试的所有应用程序都会在静音激活时偶尔收集原始音频数据,其中一个流行的应用程序以相同的速度收集信息并将数据传递给其服务器,而不管麦克风是否被静音。 研究人员随后决定看看他们是否能利用从该应用中收集到的数据来推断在后台发生了什么。利用机器学习算法,他们使用来自YouTube视频的音频训练了一个活动分类器,这些音频表现出了六种常见的背景活动,包括烹饪和吃饭、播放音乐、打字和清洁。将该分类器应用于该应用程序发送的遥测数据包的类型后,调查团队能够以平均82%的准确率识别背景活动。 无论这些数据是否被访问或使用,这些发现都引起了人们对隐私的关注。 法瓦兹说:“对于摄像头,你可以把它关掉,或者简单地把手放在它上面挡住,简单地做点什么就可以避免别人看到你。但麦克风可不行”。 在大多数设备操作系统中,关闭麦克风是可能的,但这通常意味着要浏览多个菜单。相反,该团队建议解决方案可能在于开发一种易于使用的软件 “开关”,甚至硬件开关,使用户能够手动启用和禁用麦克风。 #privacy #Videoconferencing

封面图片

如何破解 Web 应用程序

如何破解 Web 应用程序 这本2021年的新书旨在教会您如何破解 Web 应用程序。您将学习到如何对目标进行侦察、如何识别漏洞、以及如何利用它们。您还将学习到如何找到公司设立的漏洞赏金计划,它们奖励安全专业人员在其 Web 应用程序中发现漏洞。 这本书旨在帮助几乎没有安全经验的初学者学习黑客技术,发现漏洞,并在这个蓬勃发展且利润丰厚的行业中保持竞争力。 您将首先学习如何选择一个程序,写出高质量的报告,并保持行业内的专业关系。然后您将学习如何建立一个网络黑客实验室,并使用代理来捕获流量。在这本书的第三部分,您将探索常见Web漏洞的机制,如XSS、SQL注入和模板注入,并获得关于如何发现它们并绕过常见保护措施的详细建议。您还将学习如何将多个bug连锁起来,使漏洞的影响最大化。 最后,这本书涉及到了黑客入门书籍中很少涉及的高级技术,但这些技术对于入侵Web应用是至关重要的。您将学会如何入侵移动应用程序,审查应用程序的源代码是否存在安全问题,发现API中的漏洞,并使您的黑客攻击过程自动化。在这本书结束时,您将学会必要的工具和技术,成为一名合格的Web黑客,并在漏洞赏金计划中取得成功。

封面图片

对多家中国公司的拼音键盘应用程序分析发现可能向网络窃听者泄露击键内容的漏洞

对多家中国公司的拼音键盘应用程序分析发现可能向网络窃听者泄露击键内容的漏洞 我们(公民实验室)分析了常见云端拼音输入法的安全性,包含百度、荣耀、华为、讯飞、OPPO、三星、腾讯等九家厂商,并分析了它们发送用户输入内容到云端的过程是否含有安全缺陷。分析结果指出,九家厂商中,有八家输入法软件包含严重漏洞,使我们得以完整破解厂商设计用于保护用户输入内容的加密法。亦有部分厂商并未使用任何加密法保护用户输入内容。综合本研究和我们先前研究中发现的搜狗输入法漏洞,我们估计至多有十亿用户受到这些漏洞影响。基于下述原因,我们认为用户输入的内容可能已经遭到大规模收集: ·这些漏洞影响了广泛的用户群体 ·用户在键盘中输入的信息极为敏感 ·发现这些漏洞不需要高深技术 ·五眼联盟过去曾利用中国应用程序中类似的漏洞施行监控 在我们测试的九家厂商的应用程序中,仅有华为的产品未发现任何上传用户输入内容至云端相关的安全问题,其余每一家厂商都至少有一个应用程序含有漏洞,使得被动型网络攻击者得以监看用户输入的完整内容。 ()

封面图片

中国有一个奥运应用程序,声称用于追踪新冠病毒接触者,所有运动员和与会者都必须使用该应用程序。然而,据透露,这款应用程序的 And

中国有一个奥运应用程序,声称用于追踪新冠病毒接触者,所有运动员和与会者都必须使用该应用程序。然而,据透露,这款应用程序的 Android 和 iOS 版都在收集音频并发送到位于中国的服务器。 技术研究员 Jonathan Scott 对这个名为 MY2022 Olympics 的应用程序进行了逆向工程。他发现该应用程序可用于监视运动员和与会者,因为它可以在未经同意的情况下录制音频并将其发送到中国的服务器进行分析。 Scott 写道,该应用程序 “将自己置于前台,以确保它有能力倾听。” 该应用程序似乎没有利用安全漏洞。它主动录制音频并将其发送到中国境内的服务器。 根据 Scott 的发现,即使将其移至后台,它也会将自己强制移至前台,以便继续积极地窃听。 该应用程序使用由一家名为 iFlytek 的初创公司开发的 AI 技术。在我们的博客上搜索 “iFlytek” 您将看到与其相关的内容。 #Surveillance #Olympics #China #BigBrother

封面图片

将多个聊天平台集成到一个应用程序中

将多个聊天平台集成到一个应用程序中 Beeper是一款集成多个聊天平台的通信应用程序,使得用户可以在一个平台上查看和回复来自WhatsApp、Telegram、Signal等多个平台的消息,不再需要切换多个应用程序进行通信。此外,Beeper还提供了其他实用的功能,如消息撤回、消息归档和提醒等,让用户更加方便地管理和组织他们的通信。 地址: 聚众吃瓜地: @jzcgd #聊天 #软件 #实用工具

封面图片

Google即将允许用户同时下载多个Android应用程序

Google即将允许用户同时下载多个Android应用程序 该网站发现,在已root的Android设备上打上Google应用商店v40.0.13版中的一些记号,就能实现Google正在尝试的并行安装功能。不过,此前在 Reddit 上分享的报告和截图显示,这并不是Google第一次考虑将并行下载功能引入 Google Play。默认情况下,该功能只能同时下载两个应用程序,但你可以通过启用标记将下载限制增加到五个,但不能用它同时更新多个应用程序。目前尚不清楚该功能何时(或是否)向公众发布,也不知道Google是否会坚持两个应用程序的下载限制。大约在四五年前,Google曾测试过下载多个Android应用的功能,但当时该公司可能已经放弃了这一功能,从未发布过。相比之下,苹果在这方面已经领先几步,因为你可以在 iPhone 上下载多个应用程序。此外,你还可以在 App Store 中点击"全部更新"按钮,一次更新多个应用程序。另有消息称,一名用户在 X(原 Twitter)上报告说,Google手机应用已开始在显示普通通话记录的同时显示 WhatsApp 通话记录。米沙尔-拉赫曼(Mishaal Rahman)指出,从 Android 9 开始,"第三方通话应用可以选择在系统通话记录中记录通话"。同样,iPhone 上的电话拨号应用程序也已经具备了这一功能。 ... PC版: 手机版:

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人