最新曝光的iPhone大漏洞:用AirDrop传文件会泄露个人隐私

 本文经AI新媒体量子位(公众号ID:QbitAI)授权转载,转载请联系出处。

来自iPhone用户善意的提醒总是让人感到温暖:

于是我反手就来一个“感谢”:

iPhone的AirDrop用完不关,不止是被骚扰这一点小事,黑客还可以在几毫秒内截获个人信息。

基本相当于你把自己的手机号、邮箱等等联系方式公之于众了。

而且,这个bug苹果早就知道,却一直不修复。

根本来不及闪,信息就泄露了

怎么回事?

达姆施塔特工业大学的研究人员对漏洞进行了深入研究,他们的结论是:

苹果AirDrop存在双向漏洞,无论接受还是发送,只要打开,黑客就能在几毫秒间破解用户的邮箱、电话号码等等信息。

而被黑客截获的个人信息,可能被用作精准网络钓鱼攻击、诈骗等等,最简单的方法,是直接转卖个人信息获利。

AirDrop,国内用户更熟悉的名字是隔空投送,通过蓝牙与wifi来进行传输。其中,蓝牙“握手”,Wi-Fi“传输”。

整个传输过程,并不需要公共网络连接的参与。

但是问题就出在蓝牙“握手阶段”。

[[397488]]

传输确认阶段,为了确定可能的发件人的设备是否应该与附近的其他设备连接,AirDrop会广播本机蓝牙信号,其中包含发件人的电话号码和电子邮件地址的部分加密哈希值。

如果有哈希值与接收设备通讯录中的某人信息相匹配,这两台设备将通过Wi-Fi进行相互验证握手。

当然,如果接受者设置为从任何设备接收,则可以跳过通讯录验证。

在握手过程中,设备会交换所有者的电话号码和电子邮件地址的完整SHA-256哈希值。

本来,从哈希值中不能直接转录出生成它们的原信息,但根据明文中的熵(entropy)或随机值的数量,是有可能被计算出来的。

所以,黑客理论上可以通过执行 “暴力攻击 “来做到这一点,即抛出大量的测试值,“碰”出正确的信息。

关键点来了,一个电话号码,或是一个电子邮件地址中,信息熵小到微不足道

即使是包含世界上所有可能的电话号码的数据库。在其中查找一个哈希值也只需要几毫秒的时间。

就是这样,根本来不及闪,信息就泄露出去了。

黑客“守株待兔”

最简单的方法,黑客只需监视附近其他设备发送的发现请求,不需要任何先验信息。

举例来说,在公共场合安一个蓝牙“窃听器”就行了。

[[397490]]

第二种方法是反向的。

攻击者打开共享菜单,看看是否有附近的设备回应自己的握手请求信息。

但这种技术没有第一种方法适用面广,因为它只在攻击者的信息已经在接收者的地址簿中时才起作用。

但是,来自“熟人”的攻击同样可怕。

例如,公司老板可以用它来获得任何员工的非工作电话号码或电子邮件地址….

两年了,苹果充耳不闻

苹果知道吗?

当然知道。而且,两年前就知道了。

不光知道,发现漏洞的达姆施塔特工业大学小组,还专门开发出了漏洞补丁PrivateDrop,允许双方在不暴露哈希值的情况下互相握手发现。

[[397491]]

在2019年报告漏洞时,顺手一并提交了补丁。

但是两年过去了,石沉大海。

苹果官方从没回应过研究人员是否采用他们的方案,而且,漏洞也一直没有修复。

现成答案都懒得抄…

所以直到今天,只要有用户使用隔空投送,就存在泄露个人信息的风险。

目前,防止泄漏的唯一方法是在系统设置菜单中把AirDrop设置为 “no one”。

iOS 14.5推出本来以安全性著称,但如今却被曝严重漏洞持续两年“知而不改”,而且影响全球15亿用户….

对了,还要提醒一下,不光是iPhone上的iOS,macOS、iPadOS,所有有“隔空投送”功能的苹果设备,都面临威胁。

 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/124042.html<

(0)
运维的头像运维
上一篇2025-02-23 02:31
下一篇 2025-02-23 02:32

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注