Toplu iOS UDID sızıntısından kaynaklanan potansiyel tehlikeler nelerdir?


19

Biri, bir bilgisayar korsanının UDID'yi (veya bir listesini) ne için kullanabileceğini aydınlatabilir mi?

AntiSec'in 1 milyon UDID'sinin 4 Eylül'de bildirdiği sızıntı beni endişelendiriyor. Ama yapmalıyım?

Milyonlarca UDID'si olan bir bilgisayar korsanının en kötü senaryosu nedir?


1
Bir programlama sitesi olmadığımız için - buradaki izleyiciler için buna cevap vereceğim - Apple ürünlerinin kullanıcıları. Daha programlama merkezli bir sitede APNS belirteçlerinden nasıl faydalanacağınızı ( görünüşte süresi dolan ve şu anda Apple tarafından uygulama başına randomize edilmekte olan) sorduğunuzda belki de farklı bir yanıt alırsınız .
bmike

Yanıtlar:


18

Artık daha fazla "gerçek" ortaya çıktı, bu sızıntı bir üçüncü taraf şirketi olan Blue Toad'dan ve tüm saygın hesaplardan , sızıntı aslında UDID hacmini veya kimseyi " ilgili." Sızıntı, Apple ve uygulama mağazası tarafından mevcut politikaya göre toplanan verilerdi ve yüzlerce şirket, müşterileri tanımlamak için geçmiş UDID kullanımı nedeniyle bu hacim ve veri türüne sahip olacağı için benzersiz değil.

Sızan belgenin kendisi çoğunlukla teknik açıdan zararsızdır, ancak özel olmayı ve şimdi bazı ayrıntıların kamuya açıklanmasını bekliyorsanız oldukça şok edicidir.

Listelendiği iddia edilen her cihaz için aşağıdaki bilgi türlerini içeren bir satır içerir:

UDID, APNS belirteci, aygıt adı, aygıt türü

Bir programcı değilseniz ve Apple'ın anlık bildirim hizmeti (APNS) aracılığıyla bir iletiyi iletebilecek bir hizmet çalıştırmadığınız sürece, sızdırılan dosyaya dayalı olarak herhangi bir işlem yapamazsınız.

Bir UDID veya bir aygıt adı / türü listeleyen ve başka bir bilgi parçasını onaylamak istediğiniz işlemlerin kayıtlarına sahipseniz, bu dosya zaten bu bilgiye sahipseniz iki bilgi parçasını birbirine bağlamak için kullanılabilir.

Gerçek güvenlik sonuçları, bu "sızıntının", sızan milyondan değil, 12 milyon giriş içeren bir elektronik tablo dosyasından gelmesidir. Sahip olduğumuz en iyi bilgiler ( bu tür bir şeyle ilgileniyorsanız, hafif bir küfür içeren yayın metninin sözlerine inanıyorsanız ), çalınan gerçek verilerin de posta kodları, telefon numaraları, adresler gibi çok kişisel bilgilere sahip olmasıdır. ve UDID ve APNS belirteçleriyle ilişkili kişilerin tam adları.

Yetenekli bir kişinin (hükümet çalışanı, hacker veya size karşı kin olan bir mühendis) elinde bulunan bu tür bilgiler, gizliliğimizi ihlal etmek açısından çoğumuza zarar verebilecek bir şeydir. Bu sürümdeki hiçbir şey, cihazı kullanmanızın güvenliğini tehlikeye atmayacak gibi görünmüyor - ancak normalde anonim olarak görülebilecek şeyleri daha az yapmıyor, bu yüzden FBI düzenli olarak milyonlarca abone bilgilerinin listelerini taşıyorsa belirli bir cihaza veya belirli bir kişiye uygulama kullanımı.

Bugün sızdırılan verilerle en kötü durum olayı, push bildirimleri göndermek için Apple'a zaten kayıtlı olan biri olabilir, belki de milyon cihaza (APNS belirteçlerinin hala geçerli olduğu varsayılarak) istenmeyen mesajlar göndermeyi denebilir veya bir cihaz adını bir Bir geliştiriciden veya başka bir varlıktan hassas günlüklere veya veritabanına erişimleri varsa UDID. Bu sızıntı, şifre ve kullanıcı kimliğini bilmenin uzaktan erişime izin vermez.


1
Apple tuz değerinde ise, APNS jetonları ASAP iptal edilecektir. Ancak, umutlarımı yükseltmeyeceğim, geçmişte güvenlik konularına çok duyarlı olmamışlardı.
jrg

2
Şahsen kongre arkadaşlarımla konuşacağım, aslında FBI'ın sadece 12 milyon UDID / APNS jetonu / taşınabilir bir bilgisayarda şifrelenmemiş diğer kişisel verileri taşımadığını, daha da kötüsü, çalınmayı başarabildiğini anlamak için konuşacağım.
bmike

2
APNS belirteçleri, uygulama geliştiricisi tarafından oluşturulan tüm APNS dijital sertifikasına sahip olmayan herkes için değersizdir. Bir uygulamanın sertifikası olmadan bir uygulamaya bildirim göndermek mümkün değildir. Jetonları iptal etmeye gerek yoktur. Aslında, Apple muhtemelen telefona yeni bitler koymadan yapamaz.
ohmi

@bmike detaylı cevabınız için teşekkür ederim. Eğer gerçekten FBI 12 milyon + UDID taşıyorsa, onlarla ne yapabilirlerdi ve iPhone'larımızın konumunu ve / veya kullanımını takip edebilecekler mi?
Ethan Lee

1
Lütfen bekleyiniz! Daha sofistike bir ihtiyaç var, tek bildiğimiz biri UDID'lere sahip ve FBI'ın onları çaldığını söyledi. Kesinlikle akla yatkın. Öyle ki, ANYBODY'nin FBI'lara ilişkin sözünü ele alacağız, belki de bunları kim aldıysa FBI'ı otobüsün altına attı! Seçilen temsilciler için işe yaramaz itirazda bulunmadan önce daha fazlasını duymak için bekleyelim ...
chiggsy

7

Bmike'nin belirttiği gibi, UDID kendi başına özellikle zarar vermiyor. Bununla birlikte, saldırganlar UDID'nin kullanıldığı diğer veritabanlarından ödün verebiliyorsa, Mayıs 2012'den bu makalede belirtildiği gibi, bu kombinasyon biraz kişisel bilgi tanımlayabilir: OpenFeint ile Apple UDID'lerinin anonimleştirilmesi .

Son zamanlarda halka açık olan Mat Honan hackinde olduğu gibi , tek başına bir güvenlik ihlali aşırı derecede zahmetli olmayabilir, ancak saldırganlar kullandığınız başka bir hizmeti ihlal edebilirse hasar katlanarak artabilir.


4
Bu bilgiyi diğer veritabanlarıyla çapraz referans oluşturmak için kullanma konusunda çok doğru. Bu yol daha korkutucu 12 milyon kayıt dosyasında bağlantılı olduğundan adres, isim ve telefon numaraları imkanı ile.
bmike
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.