送达的希望:从移动即时通讯软件中提取用户位置
密码学与安全
2022-10-20 v1
摘要
WhatsApp 等移动即时通讯软件使用送达状态通知来告知用户已发送消息是否成功到达目的地。由于即时通讯服务常被异步使用,这对发送者而言是有用且重要的信息。然而,正如我们在本文中所展示的,这一标准功能打开了一个 timing side channel(时序侧信道),对用户位置隐私产生意想不到的后果。我们针对三款广泛使用的即时通讯软件从概念和实验上调查了这一威胁。我们验证了这一信息泄露甚至存在于 Signal 和 Threema 等注重隐私的通讯软件中。我们的结果表明,经过训练阶段后,通讯软件用户能够区分消息接收者的不同位置。我们涉及多轮测量与评估的分析表明,该时序侧信道独立于接收者位置之间的距离而持续存在——该攻击既适用于不同国家的接收者,也适用于同一城市小范围内的接收者。例如,在同一城市三个位置中,发送者能以超过 80% 的准确率确定正确位置。因此,通讯软件用户在发送即时消息时可暗中窥探彼此行踪。正如我们的对策评估所示,通讯软件提供商可通过在几秒范围内随机延迟送达确认来有效禁用该时序侧信道。对于用户自身而言,该威胁更难防范,因为无法关闭送达确认。
引用
@article{arxiv.2210.10523,
title = {Hope of Delivery: Extracting User Locations From Mobile Instant Messengers},
author = {Theodor Schnitzler and Katharina Kohls and Evangelos Bitsikas and Christina Pöpper},
journal= {arXiv preprint arXiv:2210.10523},
year = {2022}
}
备注
33 pages, 23 figures, 9 tables, NDSS 2023