<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    熱門應用濫用蘋果 iPhone 推送通知,暗中竊取用戶數據

    安全俠2024-01-26 09:20:51


    移動研究人員 Tommy Mysk 近日揭露,部分熱門應用利用 iPhone 推送通知功能秘密發送用戶數據,這引發了用戶隱私安全擔憂。


    許多 iOS 應用程序正在使用由推送通知觸發的后臺進程來收集設備的用戶數據,從而有可能創建用于跟蹤的指紋檔案。 Mysk 指出,這些應用程序繞過了蘋果公司的后臺應用程序活動限制,對 iPhone 用戶構成了隱私風險。


    蘋果應用商店審查指南中有這樣一段話:應用程序不應試圖根據收集到的數據偷偷建立用戶檔案,也不得試圖、協助或鼓勵他人識別匿名用戶,或根據從蘋果提供的應用程序接口收集到的數據重建用戶檔案。


    喚醒并收集數據


    為防止資源消耗和提高安全性,蘋果公司在最初設計 iOS 時就允許應用程序在后臺運行。在用戶不使用應用程序時,它們就會被暫停并最終終止,因此無法監控或干擾前臺活動。


    不過,在 iOS 10 中,蘋果引入了一個新系統,允許應用程序在后臺悄悄啟動,以便在設備顯示新推送通知之前處理它們。


    該系統允許接收推送通知的應用程序解密傳入的有效載荷,并從其服務器下載更多內容,以豐富推送通知的內容,然后再提供給用戶。完成這一步后,應用程序會再次終止。


    通過測試,Mysk 發現許多應用程序濫用了這一功能,將其作為向其服務器發送設備數據的“機會之窗”。根據應用程序的不同,涉及的數據包括系統運行時間、地域、鍵盤語言、可用內存、電池狀態、存儲使用情況、設備型號和顯示亮度等等。



    推送通知到達時 LinkedIn 的網絡數據交換


    來源:Mysk


    研究人員認為,這些數據可用于指紋識別/用戶特征分析,從而實現持續跟蹤,而這在 iOS 系統中是被嚴格禁止的。


    Mysk 在 Twitter 上表示:通過這次測試,可以看到這種做法比預想的更為普遍。許多應用程序在被通知觸發后發送設備信息的頻率令人震驚。


    Mysk 在一段視頻中演示了這一做法,他指出,蘋果在 iOS 10 中引入的一項推送通知自定義功能被部分開發者“別有用心”地利用了,該功能原本是為了讓應用豐富通知內容或解密加密信息,但一些開發商卻將其用于更隱蔽的數據傳輸。Mysk 發現,包括 TikTok、Facebook、Twitter、領英和必應等在內的多個熱門應用,正在利用推送通知的短暫后臺執行時間,發送用戶分析信息。


    蘋果將通過加強對使用設備信號 API 的限制來堵住漏洞,防止推送通知喚醒功能被進一步濫用。從 2024 年春季開始,應用程序將被要求準確聲明為什么需要使用可能被濫用于指紋識別的 API。


    這些 API 可用于檢索設備信息,如磁盤空間、系統啟動時間、文件時間戳、活動鍵盤和用戶默認設置。


    蘋果表示,如果應用程序沒有正確聲明其使用這些 API 的情況和用途,就不能在 App Store 上架。


    在此之前,希望避免這種指紋識別的 iPhone 用戶應禁用推送通知。但將通知設置為靜音并不能防止濫用,想要禁用通知,需打開 "設置",前往 "通知",選擇要管理通知的應用程序,然后點擊切換按鈕禁用 "允許通知"。


    2023年12 月,有消息稱美國政府要求通過蘋果和谷歌服務器發送推送通知記錄,以此來監視用戶。但蘋果表示,美國政府禁止他們分享有關這些請求的任何信息,并在此后更新了他們的透明度報告。


    參考來源:iPhone apps abuse iOS push notifications to collect user data (bleepingcomputer.com)


    iphone蘋果
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    三名美國情報部門前雇員離職后,加入一家阿聯酋公司。
    科技巨頭與老大哥:蘋果公司無視印度就iPhone黑客攻擊警報施加的壓力。去年,蘋果公司警告印度反對派人士和記者可能存在國家支持的黑客攻擊,導致與政府的緊張關系,政府質疑這些說法,并迫使蘋果公司軟化這些說法。
    蘋果 iPhone 越獄工具 Palera1n 于今天發布了 v2.0.0 Beta 5。本次版本更新內部代號為 "Tumbleweed",支持 A9-A11 處理器的舊款 iPhone 越獄。。
    移動研究人員 Tommy Mysk 近日揭露,部分熱門應用利用 iPhone 推送通知功能秘密發送用戶數據,這引發了用戶隱私安全擔憂。
    近日,據Bleepingcomputer報道,卡巴斯基和俄羅斯聯邦安全局情報和安全機構FSB先后發布報告,聲稱蘋果公司故意向美國國家安全局提供了一個后門,可以用零點擊漏洞投放間諜軟件感染俄羅斯的iPhone手機。
    Google Project Zero的安全研究人員Gal Beniamini在Apple的iPhone和其他使用Broadcom Wi-Fi芯片的設備上發現了一個安全漏洞(CVE-2017-11120),并且易于利用。
    卡巴斯基表示,這一行為開始于2019年,攻擊活動當前仍在繼續。目前僅公開了該惡意軟件的部分功能細節,對最終有效載荷的分析仍在進行當中。盡管指控內容相當嚴重,但聯邦安全局沒有提供任何實質性證據。卡巴斯基表示,此次攻擊還影響到其莫斯科總部及其他多國的員工。蘋果公司回應稱,卡巴斯基并未表示發現的漏洞會對iOS 15.7之后的版本有效,當前的蘋果iPhone系統版本為16.5。
    安全俠
    暫無描述
      亚洲 欧美 自拍 唯美 另类