Đây là những cách mới lén lút mà các ứng dụng Android đang theo dõi bạn

Hệ điều hành của Google quản lý quyền truy cập vào thông tin cá nhân của bạn. Nhưng điều gì xảy ra khi các ứng dụng từ chối chơi theo luật?
Đây là những cách mới lén lút mà các ứng dụng Android đang theo dõi bạn
[Hình ảnh: John Simitopoulos / Bapt; Clker-Free-Vector-Images / Pixabay]
BỞI ROB PEGORARO3 PHÚT ĐỌC
Bạn có thể ngưỡng mộ sự kiên trì nếu nó không đi kèm với mánh khóe như vậy: Sau nhiều năm nỗ lực của Google để ngăn chặn các ứng dụng Android quét dữ liệu của người dùng mà không được phép, các nhà phát triển ứng dụng tiếp tục cố gắng tìm kiếm những công việc mới để theo dõi mọi người.

Một cuộc nói chuyện tại PrivacyCon , một cuộc hội thảo kéo dài một ngày do Ủy ban Thương mại Liên bang tổ chức vào thứ Năm tuần trước, đã nêu ra một số cách các ứng dụng đang tò mò mạng, thiết bị và định danh vị trí.

Chính thức, các ứng dụng thường tương tác với Android thông qua các móc phần mềm được gọi là API, cung cấp cho hệ điều hành khả năng quản lý quyền truy cập của chúng. Serge Mặc dù các API Android được bảo vệ bởi hệ thống cấp phép, nhưng hệ thống tệp thường không như vậy, ông Serge Egelman , giám đốc nghiên cứu của Nhóm Bảo mật và Bảo mật có thể sử dụng tại Đại học California thuộc Viện Khoa học Máy tính Quốc tế của Berkeley. Có những ứng dụng có thể bị từ chối truy cập vào dữ liệu, nhưng sau đó họ tìm thấy nó trong các phần khác nhau của hệ thống tệp.

Trong một bài báo có tiêu đề '50 cách để rò rỉ dữ liệu của bạn: Khám phá các ứng dụng của hệ thống cấp phép Android , 'Egelman và các nhà nghiên cứu đồng nghiệp Joel Reardon, Álvaro Feal, Primal Wijesekera, Amit Elazari Bar On và Narseo Vallina-Rodriguez đã nêu ra ba các loại khai thác được phát hiện thông qua một loạt các thử nghiệm.

Một mục tiêu phổ biến, Egelman đã giải thích hôm thứ Năm, là địa chỉ MAC được mã hóa cứng của mạng WiFi, Thay thế, một thay thế khá tốt cho dữ liệu vị trí.

Các nhà nghiên cứu đã chạy các ứng dụng trên một phiên bản cụ của Android Marshmallow (và, sau này, trên Android Pie). Kiểm tra gói lưu lượng mạng sâu cho thấy các ứng dụng được xây dựng trên các thư viện bên thứ ba như bộ công cụ phát triển phần mềm OpenX đã đọc địa chỉ MAC từ thư mục bộ đệm của hệ thống. Các ứng dụng khác khai thác các cuộc gọi hệ thống hoặc giao thức khám phá mạng để có được các địa chỉ này trực tiếp hơn.

Egelman nói thêm rằng hoạt động của các ứng dụng này thường làm cho sự lừa dối trở nên rõ ràng đối với các nhà nghiên cứu: Có rất nhiều ứng dụng mà chúng tôi quan sát thấy đã cố gắng truy cập dữ liệu đúng cách thông qua API Android, và sau đó, đã thất bại, thử và rút nó ra hệ thống tập tin."

Có được IMEI của điện thoại (Nhận dạng thiết bị di động quốc tế), một mã định danh duy nhất cho mỗi thiết bị, thậm chí có thể hiệu quả hơn để theo dõi liên tục. Các nhà nghiên cứu phát hiện ra rằng các thư viện quảng cáo từ Salmonads và Yahoo sẽ đợi một ứng dụng chứa mã của họ được phép người dùng đọc IMEI của điện thoại, sau đó sao chép số nhận dạng đó vào một tệp trên Thẻ SD của điện thoại mà các ứng dụng khác được xây dựng trên các thư viện này có thể đọc ngấm ngầm.

Điều này tương ứng với khoảng một tỷ lượt cài đặt các ứng dụng khác nhau đang khai thác kỹ thuật này, ông Eg Egelman cảnh báo.

Cuối cùng, nhóm này đã quan sát ứng dụng chia sẻ ảnh Shutyh hoạt động xung quanh việc thiếu quyền truy cập dữ liệu vị trí bằng cách đọc thẻ địa lý khỏi các ảnh được lưu trên điện thoại và sau đó truyền các tọa độ đó đến máy chủ của Shutoston. Giám đốc truyền thông của Shutyh Sondra Harding đã trả lời trong một email vào thứ ba, nói rằng ứng dụng chỉ đọc ảnh sau khi người dùng cho phép truy cập: Có nhiều cơ hội trong trải nghiệm người dùng để cấp quyền này, bao gồm chọn tự động tải lên, kéo ảnh cục bộ vào đường dẫn tạo sản phẩm, cài đặt ứng dụng, v.v.

Nghiên cứu này và một nghiên cứu khác đã trình bày Thứ năm của Panoptispy: Đặc trưng hóa sự xuất hiện âm thanh và video từ các ứng dụng Android , "của Elleen Pan thuộc Đại học Đông Bắc với Jingjing Ren, Martina Lindorfer, Christo Wilson và David Choffnes, tuy nhiên, không báo cáo bằng chứng rằng các ứng dụng của Facebook đã khai thác bất kỳ sơ hở nào để lén lút nghe âm thanh trong thế giới thực xung quanh.

Giả thuyết rằng Facebook hoặc những người khác đang tiếp tục phát triển mặc dù vất vả, từ chối ghi lại trong mọi trường hợp, Android Pie phát hành hiện tại chặn các ứng dụng ghi âm thanh hoặc video dưới nền.

Egelman đã kết thúc bài nói chuyện của mình bằng cách nói rằng Google đã trả cho nhóm của mình một khoản tiền thưởng vì đã tiết lộ các lỗ hổng này và hứa sẽ sửa lỗi cho chúng trong bản phát hành Android Q sắp tới . Ông gọi điều đó là không đủ, nói rằng, Đại đa số người dùng Android có các thiết bị cũ hơn và sẽ không nhận được các bản cập nhật qua mạng để khắc phục lỗ hổng này.

Trong khi đó, người dùng chỉ có thể cố gắng tránh xa rắc rối. Trong bài nói chuyện của mình, Egelman đã đưa ra một lựa chọn: tìm kiếm cơ sở dữ liệu AppC điều tra các kết quả nghiên cứu. Anh ấy đã không đề cập đến vấn đề khác: gắn bó với trang web di động của công ty thay vì cài đặt ứng dụng của mình và hy vọng nó quan tâm đến việc kinh doanh của chính mình.

Nhận xét

Bài đăng phổ biến từ blog này

Bản hack Lịch Google cấp độ tiếp theo này cho phép bạn tập trung vào những gì quan trọng

Tôi đã thử và thất bại khi thoát Facebook. Đây là những gì tôi đã làm thay thế

Đây là bước tiến lớn tiếp theo Apple nên thực hiện để bảo vệ quyền riêng tư của chúng tôi