利用基于Wi-Fi的定位系统监控大众
密码学与安全
2024-05-27 v1 网络与互联网体系结构
摘要
基于Wi-Fi的定位系统(WPS)被现代移动设备用来通过附近的Wi-Fi接入点作为地标来获取自身位置。在这项工作中,我们展示了苹果的WPS可以被滥用以造成全球范围内的隐私威胁。我们提出了一种攻击,允许无特权的攻击者在短短几天内收集全球Wi-Fi BSSID地理位置的快照。我们的攻击假设很少,仅仅利用了分配的MAC地址空间中相对较少的密集区域这一事实。在一年内应用这一技术,我们了解了全球超过20亿个BSSID的精确位置。当纵向观察时,这种大规模数据集的隐私影响变得更加严峻,允许攻击者跟踪设备的移动。虽然大多数Wi-Fi接入点长时间不移动,但许多设备——如紧凑型旅行路由器——专门设计为可移动。我们提供了几个案例研究,展示了苹果WPS所启用的隐私攻击类型:我们跟踪进出战区(特别是乌克兰和加沙)的设备、自然灾害(特别是毛伊岛火灾)的影响,以及通过远程定位无线接入点进行代理定向个体跟踪的可能性。我们向WPS运营商和Wi-Fi接入点制造商提供建议,以增强全球数亿用户的隐私。最后,我们详细介绍了我们负责任地披露这一隐私漏洞的努力,并概述了苹果和Wi-Fi接入点制造商独立以及作为我们工作结果而实施的一些缓解措施。
引用
@article{arxiv.2405.14975,
title = {Surveilling the Masses with Wi-Fi-Based Positioning Systems},
author = {Erik Rye and Dave Levin},
journal= {arXiv preprint arXiv:2405.14975},
year = {2024}
}
备注
Published at IEEE S&P 2024