“是否允許該App使用您的麥克風?”“是否允許該App共享您的位置信息?”“是否允許”這一句式,越來越多地出現在用戶使用App的時候。只有經過用戶允許,App才能收集手機位置等敏感信息。但是“是否允許”真的能將手機的安全漏洞完全堵死嗎?
在近日召開的網絡與分布式系統安全會議上,浙江大學網絡空間安全學院院長任奎團隊帶來了一個令人心驚的消息。該研究團隊在會上發表論文稱,他們發現一個新攻擊路徑,當前智能手機App可在用戶不知情、無需系統授權的情況下,利用手機內置加速度傳感器采集手機揚聲器所發出聲音的震動信號,實現對用戶語音的竊聽。
3月11日,任奎在一場線上論壇接受記者采訪時表示,這一攻擊路徑不僅隱蔽而且“合法”。也就是說,用戶很可能在毫無感知的情況下泄露隱私,而攻擊者并不違法。
據了解,加速度傳感器是目前智能手機中最常見的一種嵌入式傳感器,它主要用于探測手機本身的移動,常見的應用場景包括移動檢測、步數統計和游戲控制等。
“加速度傳感器之所以能被用來監聽電話,主要是由于智能手機本身的物理結構。由于聲音信號是一種由震動產生的可以通過氣態、液態、固態的各類介質進行傳播的聲波,因此手機揚聲器發出的聲音會引起手機本身的震動。而加速度傳感器可以準確地感知到手機本身的震動,因此攻擊者可以通過加速傳感器來捕捉聲音信號引起的手機震動進而推斷出其中所包含的敏感信息。”任奎說。
那么,加速度傳感器竊聽語音的準確率有多高?是否需要在特定場景下才能進行?對此,任奎表示,竊聽語音的準確率與具體的竊聽任務有關。“在關鍵字檢測任務中,這種竊聽攻擊可以以平均90%的準確率識別并定位用戶語音中所攜帶的關鍵字。”
據任奎介紹,這種竊聽方式之所以不違反當前監管部門的規定,是因為加速計數據在各類手機中均被定義為非敏感數據,各類手機應用可以在無需申請權限的情況下自由采集。
中央網信辦等部門1月25日發布的關于開展App違法違規收集使用個人信息專項治理的公告顯示,重點治理的是App運營者違法違規收集個人信息的行為,要求運營者不得收集與其提供的服務無關的個人信息。
“這種竊聽攻擊是攻擊者在拿到加速計數據之后進行進一步分析的手段。攻擊者完全可以先通過記步軟件等必須用到加速度傳感器的App‘合理合法’地對加速計數據進行收集,進而發起竊聽攻擊,因此這種攻擊目前仍屬于法律法規的灰色地帶。但使用或販賣分析出的個人敏感信息是違法的。”任奎說。
“建議各大手機廠商提高加速度傳感器的權限級別,避免各類應用在非必要的情況下采集加速計數據。與此同時,各大廠商還應對加速計的采樣頻率進行限制,或通過系統內置濾波器提前過濾掉加速度傳感器信號中包含最多語音信息的高頻部分。”為了避免將來出現類似的漏洞,任奎建議各大廠商重新評估各個傳感器的安全性和敏感性,修改Android操作系統對手機App調用各種傳感器數據的使用權限,杜絕未來的側信道攻擊路徑。
科學網APP論文頻道上新100本期刊!科學網APP論文頻道覆蓋生命科學、數理科學、工程材料等8大領域,并細分100多個二級學科,收錄期刊1600本(持續增加中),將為您提供最新、最全的論文信息,打造您......
工業和信息化部高度重視用戶權益保護工作,依據《個人信息保護法》《網絡安全法》《電信條例》《電信和互聯網用戶個人信息保護規定》等法律法規,持續開展APP侵害用戶權益專項整治行動。近期,我部組織第三方檢測......
ChatGPT聊天機器人可以根據用戶的輸入生成各種各樣的文本,包括代碼。但是,加拿大魁北克大學的四位研究人員發現,ChatGPT生成的代碼往往存在嚴重的安全問題,而且它不會主動提醒用戶這些問題,只有在......
兩個月前,PICO4系列VR頭顯發布同時,PICO創始人兼CEO周宏偉第一次公布了自研VR社交游戲產品“輕世界”的重磅消息。而就在一周前,這個主打元宇宙虛擬人社交的產品正式上線公測。據一位PICO老用......
深受網友厭惡的強制下載APP行為或許將逐漸成為歷史。3月3日,工業和信息化部發布消息稱,近日,有網友和媒體反映部分網站在用戶瀏覽頁面信息時,強制要求下載......
2021年年中的一個工作日,王川請了一天年假,特意跑去上海辦一張跨境銀行卡。王川是字節華東公司的一位員工,彼時字節正在內測一項跨境證券服務,對內部員工有交易傭金優惠,那家銀行參與了業務內測,可以幫用戶......
工信部近期組織第三方檢測機構對移動互聯網應用程序(APP)進行檢查,截至目前尚有107款APP未完成整改。同時,檢測過程中發現,13款內嵌第三方軟件開發工具包(SDK)存在違規收集用戶設備信息的行為。......
國家計算機病毒應急處理中心近期通過互聯網監測發現17款移動應用存在隱私不合規行為,違反網絡安全法、個人信息保護法相關規定,涉嫌超范圍采集個人隱私信息。1、未向用戶明示申請的全部隱私權限,涉嫌隱私不合規......
你可能碰到過,“在某一APP上瀏覽、購買產品,而其他APP會推送相關內容”。不少網友認為,這是部分APP監控了自己的上網行為。現在,工信部出手了!“信息共享用在哪”應讓用戶知情8日,工信部就《關于開展......
近日,來自哈佛醫學院、麻省總醫院(MGH)的研究人員在《細胞》旗下的CellReports上發表了一篇與阿爾茨海默病(Alzheimer’sdisease)有關的研究,揭開了困擾多年的謎團:影響阿爾茨......