中文

无需运动即可打破健身记录:Fitbit 的逆向工程与欺骗

密码学与安全 2017-06-29 v1

摘要

每年有数千万台可穿戴健身追踪器出货给消费者,他们常规地收集有关锻炼模式的信息。智能手机将这些健康相关数据推送到供应商的云平台,使用户能够在线分析汇总统计并调整习惯。包括健康保险提供商在内的第三方现在提供折扣和财务奖励,以换取此类私人信息和健康生活方式的证据。鉴于相关的货币价值,所收集活动数据的真实性和正确性变得至关重要。在本文中,我们对可穿戴设备市场领导者 Fitbit 商业化的健身追踪器的操作进行了深入的安全分析。我们揭示了在所分析设备上运行的用户活动同步协议实现的一种复杂的通过隐匿实现安全的方法。尽管解释起来并非易事,我们逆向工程了消息语义,演示了如何注入伪造的用户活动报告,并论证基于我们的发现,此类攻击可以大规模实施以获取经济利益。我们进一步记录了一种硬件攻击向量,能够规避最新 Fitbit 固件中存在的端到端协议加密,从而导致有效加密健身数据的欺骗。最后,我们给出了在未来系统设计中避免类似漏洞的指南。

关键词

引用

@article{arxiv.1706.09165,
  title  = {Breaking Fitness Records without Moving: Reverse Engineering and Spoofing Fitbit},
  author = {Hossein Fereidooni and Jiska Classen and Tom Spink and Paul Patras and Markus Miettinen and Ahmad-Reza Sadeghi and Matthias Hollick and Mauro Conti},
  journal= {arXiv preprint arXiv:1706.09165},
  year   = {2017}
}