中文

库内串谋:智能手机上潜在的隐私噩梦

密码学与安全 2017-08-14 v1

摘要

智能手机包含大量敏感个人数据,包括我们的位置、联系人、习惯和兴趣。智能手机用户通过允许应用使用这些数据来交换访问权,作为回报,他们获得了应用提供的功能。然而,在许多情况下,用户未能意识到他们在使用应用时与第三方共享的数据的规模或敏感性。为此,先前的工作研究了应用及其嵌入的第三方库所带来的隐私威胁。然而,先前的工作未能描绘出智能手机用户所面临完整威胁的真实图景,因为它们通常孤立地检查应用和第三方库。在本文中,我们描述了一种新颖且具有潜在破坏性的、可由第三方库执行的权限提升攻击。这种我们称之为库内串谋的攻击,发生在一个嵌入在设备上多个应用中的单个库利用其可用的组合权限集来窃取敏感用户数据时。库内串谋的可能性之所以存在,是因为库获得了与其宿主应用相同的权限,并且流行的库很可能被设备上的多个应用使用。使用包含超过30,000部智能手机的真实世界数据集,我们发现许多流行的第三方库具有通过库内串谋从设备中聚合大量敏感数据的潜力。我们证明几个流行的库已经收集了足够的数据来促成这种攻击。利用历史数据,我们表明过去两年半中库内串谋的风险已显著增加。最后,我们提出了缓解上述问题的建议。

关键词

引用

@article{arxiv.1708.03520,
  title  = {Intra-Library Collusion: A Potential Privacy Nightmare on Smartphones},
  author = {Vincent F. Taylor and Alastair R. Beresford and Ivan Martinovic},
  journal= {arXiv preprint arXiv:1708.03520},
  year   = {2017}
}