Які потенційні небезпеки пов'язані з масовим витоком UDID iOS?


19

Чи може хто-небудь просвітлити нас тим, для чого хакер може використовувати один (або список) UDID?

Витік, повідомлений 4 вересня, про 1 мільйон UDID на AntiSec змушує мене хвилюватися. Але я повинен?

Який найгірший сценарій з хакером, який має мільйон UDID?


1
Оскільки ми не сайт програмування - я відповім на це тут для аудиторії - користувачів продуктів Apple. Можливо, ви отримаєте іншу відповідь, якби запитали, як використовувати маркер APNS ( який, мабуть, може закінчитися, а Apple зараз рандомізований на додаток за додатком ) на більш орієнтованому на програмуванні сайті.
bmike

Відповіді:


18

Тепер, коли з'явилася більше "правди", ця витік була від сторонньої компанії "Blue Toad", і за всіма авторитетними рахунками , витік насправді не містив ні обсягу UDID, ні додаткових особистих даних, які б вражали когось, як " щодо ". Витік даних, зібраних відповідно до існуючої політики Apple і магазину додатків, і зовсім не унікальний, оскільки сотні компаній матимуть такий обсяг і тип даних завдяки минулому використанню UDID для ідентифікації клієнтів.

Сам витікаючий документ з технічної точки зору здебільшого нешкідливий, але досить шокуючий, якщо ви розраховували на приватний характер, а тепер оприлюднили деякі деталі.

Він містить один рядок із наступними типами інформації для кожного пристрою, який передбачається перелічити:

UDID, маркер APNS, назва пристрою, тип пристрою

Якщо ви не програміст і не запускаєте службу, яка могла б надіслати повідомлення через службу Apple push push (APNS), ви не можете реально вжити жодних дій на основі файлу, що витік.

Якщо у вас є записи про транзакції, які містять список UDID або ім’я / тип пристрою і хочете підтвердити іншу інформацію, цей файл може використовуватися для з'єднання двох фрагментів інформації, якщо у вас вже є ця інформація.

Справжні наслідки безпеки полягають у тому, що цей "витік" відбувається з файлу електронних таблиць, який нібито містить 12 мільйонів записів - а не мільйон, який витік. Найкраща інформація, яку ми маємо (якщо ви вірите словам тексту випуску, який має незначну нецензурну лексику, якщо ви дбаєте про подібні речі ) - це те, що справжні дані, які були викрадені, також мали дуже особисту інформацію, як поштові індекси, телефонні номери, адреси і повні імена людей, пов’язаних із маркерами UDID та APNS.

Така інформація в руках кваліфікованої людини (службовця уряду, хакера чи просто інженера, яка знущається над вами) - це те, що може завдати шкоди більшості з нас з точки зору порушення нашої конфіденційності. Ніщо в цьому випуску не може загрожувати безпеці використання вашого пристрою - але це робить речі, які зазвичай розглядаються як анонімні менше, тому якщо ФБР регулярно проводить списки мільйонів інформації підписників, які дозволять їм вести журнали використання програми для певного пристрою або конкретної людини.

Найгірший випадок, коли сьогодні просочилися дані, це той, хто вже зареєструвався в Apple, щоб надсилати push-сповіщення, можливо, спробує надіслати непотрібні повідомлення мільйонам пристроїв (якщо припустимо, що маркери APNS все ще дійсні) або іншим чином співвіднести ім’я пристрою з UDID, якщо вони мали доступ до чутливих журналів або бази даних від розробника чи іншої сутності. Цей витік не дозволяє віддалений доступ таким чином, як це було б знати пароль та ідентифікатор користувача.


1
Якщо Apple вартує своєї солі, токени APNS будуть відкликані якнайшвидше. Однак я не буду сподіватися, вони в минулому не дуже реагували на безпеку.
jrg

2
Я особисто збираюся розмовляти зі своїми конгрессменами, щоб зрозуміти, чи насправді ФБР не лише переносить близько 12 мільйонів жетонів UDID / APNS / сортує інші особисті дані, незашифровані на портативному комп'ютері, але ще гірше, вдалося викрасти їх.
bmike

2
Маркери APNS непридатні для тих, хто не має всього цифрового сертифіката APNS, створеного розробником програми. Неможливо надсилати сповіщення в додаток без сертифіката цього додатка. Не потрібно відкликати жетони. Насправді, Apple, ймовірно, не може, не поклавши нові біти на телефон.
омі

@bmike дякую за детальну відповідь. Якщо дійсно ФБР перевозило 12 мільйонів + UDID, то що вони могли б зробити з ними і чи могли вони зайти, щоб відстежити місцезнаходження та / або використання наших iPhone?
Етан Лі

1
Зачекайте будь ласка! Потрібно більше вишуканості, все, що ми знаємо, хтось отримав UDID, і сказав, що ФБР їх викрав. Правдоподібно, звичайно. Настільки правдоподібні, що ми взяли слово БЕЗКОШТОВНОГО над ФБР, і це, можливо, може бути причиною того, хто б їх взяв, кинув ФБР під автобус!
Зачекаємо,

7

Як зазначає bmike, UDID самостійно не особливо шкодить. Однак якщо зловмисникам вдасться скомпрометувати інші бази даних, де використовується UDID, комбінація може дати досить багато ідентифікації особистої інформації, оскільки ця стаття від травня 2012 року викладає: Деанонімізація UDID Apple з OpenFeint .

Як і нещодавній широко розрекламований хак Мата Хонана , одне порушення безпеки може бути не надто клопітким, але збиток може стати експоненціальним, якщо зловмисники можуть порушити інший сервіс, який ви використовуєте.


4
Дуже вірно щодо можливості використання цієї інформації для перехресного посилання з іншими базами даних. Це набагато страшніше з можливістю зв’язування адреси, імені та номерів телефонів у 12-мільйонному записі.
bmike
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.