标签: AirTag

安全研究人员通过苹果 AirTag 追踪伪装机构 最终指向德国联邦宪法保卫局

一位研究人员将苹果公司的一个AirTags发送到德国一个神秘的”联邦机构”,以确定其真正的办公室,并帮助证明它确实是一个情报机构的一部分。苹果公司的AirTags已经在涉及追踪个人的案件中被用得有声有色,但现在一位德国研究人员在揭露政府机密时使用了一个。 活动家Lilith Wittmann声称,她已经发现德国鲜为人知的“联邦电信服务“(Bundesservice Telekommunikation)机构实际上是一个秘密情报机构的”伪装机构”。最初她写道,她如何”意外地发现了一个不存在的联邦机构”。 Wittmann详细介绍了她随后为证明自己的怀疑而进行的极其彻底的尝试。她有条不紊地经历了了解该情报机构的每一步,包括它在哪里。她详述的一些步骤已不可能重现,例如她最初只是在网上查找联邦当局的名单。同样,维特曼还包括与一位官员的电话记录,她报告说这位官员的手机号码后来停止了工作。 通过电话、IP搜索,甚至开车到大楼实地调查,维特曼努力追踪神秘的Bundesservice Telekommunikation,即联邦电信服务。   她确立了多种理由相信它是联邦内政部(BMI)的一部分,并最终得出结论,实际上有两个”伪装”当局。据称,两者都是情报机构联邦宪法保卫局的秘密分支。不过,与她交谈的每个人都否认是这个情报机构的一部分。但她能证明这个”联邦机构”的邮政地址实际上通向情报机构的办公室。她写道:”为了了解邮件的最终去向,[你可以做]大量的人工研究。或者你可以简单地发送一个定期传输其当前位置的小设备(所谓的AirTag),看看它的落脚点。” 她发送了一个带有AirTag的包裹,并通过苹果的Find My系统观察到它通过柏林分拣中心被送到科隆-埃伦费尔德的一个分拣处。然后毫不意外地出现在科隆的宪法保护办公室。因此现实情况就是一个寄给位于德国某地的电信局的AirTag,最终出现在位于该国另一地区的情报机构的办公室里。 Wittmann的研究现在也在德国维基百科的联邦电信服务条目中得到了详细说明。它叙述了在她2021年12月的最初发现之后,随后的政府新闻发布会上否认称根本就没有“Bundesservice Telekommunikation”。 Wittmann在她的最新帖子中详细介绍了她的研究,她说她将在即将发布的系列的第三部分中继续介绍。同时,她写道,情报部门可以留下她的AirTag自己用,”我听说它们应该是非常昂贵的,”她总结道。   (消息及封面来源:cnBeta)

研究人员质疑苹果 Find My 寻物网络存在信息泄露的隐患

Positive Security 联合创始人 Fabian Bräunlein 指出:苹果用于追踪 iOS / macOS 设备、以及新近推出的 AirTag 智能追踪器的 Find My 寻物网络,存在着信息泄露的安全隐患。他表示,在无需任何其它网络连接的情况下,苹果设备仍可借助无线传输功能,将数据从一个地方发送到另一个地方,比如位于地球另一端的一台计算机上。 具体说来是,Positive Security 已经提出了一种概念验证方法,可通过低功耗蓝牙(BLE)广播、以及为调制解调器设计的微控制器,来实现从无连接的苹果设备、向苹果的 iCloud 服务器发送有限数量的任意数据。 由博客文章上披露的细节可知,Fabian Bräunlein 成功地通过 Mac 应用程序,从云端下载到了验证数据。背后的原理是,只要你的苹果设备上激活了 Find My 寻物网络,它就会成为众包位置追踪系统的一员。 至于数据泄露的途径,首先是通过 BLE 将数据传输到附近的其它苹果设备,接着经由网络中继抵达苹果服务器。然后被授权的设备所有者能够使用基于 iCloud 的 Find My 客户端(iOS / macOS)来获取有关已注册硬件的位置报告。 来自达姆施塔特技术大学的 Alexander Heinrich、Milan Stute、Tim Kornhuber、以及 Matthias Hollick,在一篇研究文章中详细介绍了对 Find My 寻物网络安全性和隐私性的分析。 在此前开展的 OpenHaystack 项目(用于创建自己的寻物网络工具)工作的基础上,他们得以进一步开展名为“Send Me”的后续研究。新研究的目标,旨在验证 Find My 网络能够从无法联网的设备向互联网发送任意数据。 正如他们所预料的那样:“在不受控制的环境中,小型传感器可借助此类技术,来避免移动互联网的成本与功耗。只需通过 iPhone 用户的‘偶尔访问’,严密得像是法拉第笼的地方,也可能发生一些意想不到的数据泄露”。 最后,由于未能找到明确的 Find My 寻物网络的报告发送限制(每个报告超过 100 字节),这项功能或许也会被滥用至耗尽智能机用户的套餐流量。     (消息及封面来源:cnBeta)