首页 / 热点百科

字节跳动无恒实验室移动安全研究亮相NDSS国际安全顶会

2025-08-05 08:00热点百科

2月27日-3月3日,国际安全顶会NDSS 2023在美国加州举办,来自字节跳动无恒实验室的研究论文《Post-GDPR Threat Hunting on Android Phones: Dissecting OS-level Safeguards of User-unresettable Identifiers》被NDSS 2023收录。

NDSS网络与分布式系统安全会议(the Network and Distributed System Symposium, NDSS ),是国际公认的网络和系统安全四大顶级学术会议(BIG4)之一,录用率常年保持在15%左右,具有非常高的学术影响力。

3月1日,无恒实验室的安全研究员张清在NDSS 2023会议现场发表演讲,分享关于安卓操作系统在用户身份标识追踪等方面的隐私问题,主要包括WiFi相关,蓝牙相关,以及常见的uuid(IMEI/MEID/Serial number)等信息在获取方面缺陷的相关研究成果,该研究可促进Android操作系统对于这些信息获取的防护体系建设,助力用户隐私安全保护。

安卓平台用户数据与隐私保护的挑战

近年来,各国政府越来越重视用户数据与隐私的问题,相继制定了以隐私为重点的数据保护法规。

高度的开放性是安卓的典型特性,然而,开放性也是一把双刃剑,高度的开放性,也随之带来了人们对于Android生态下用户隐私保护的担忧。同时随着安卓手机应用的爆发式增长,用户身份识别信息也随时面临着被泄漏的风险。尤其是一些用户不可修改的设备识别信息,一旦遭到泄露,将带给用户身份追踪方面的困扰,并造成长期的隐私泄露。

据悉,谷歌已经采取措施,实施新的隐私功能,以限制应用程序对用户数据的使用。尤其是在一些用户不可重置的识别信息 (User-unresettable Identifiers, 后文简称UUI)上,谷歌在系统层面针对UUI的读取权限日益收紧,并且从安卓10.0版本开始,限制第三方App,甚至禁止读取一些常用的手机设备识别信息,例如手机序列号,IMEI,ICCID等。

无恒实验室是由字节跳动资深安全研究人员组成的专业攻防研究实验室,致力于为字节跳动旗下产品与业务保驾护航,通过实战演练、漏洞挖掘、黑产打击、应急响应等手段,不断提升公司基础安全、业务安全水位,极力降低安全事件对业务和公司的影响程度。

为了识别UUI,无恒实验室参考了Android的官方文档和相关文献,确定了六种类型的UUI。通过分析六种UUI 是否受到良好保护,探索UUI是如何被应用程序访问的,以及还有多少是研究者从未见过的UUI隐私泄露风险。

(List of 6 recognized Android UUIs)

基于上述背景,无恒实验室联合昆士兰大学、新加坡国立大学等科研机构研发了一款名叫U2I2的分析工具。U2I2 不仅评估这六个已知 UUI 的保护情况,还会评估其他以前未报告的 UUI 的情况。据介绍,正常情况下,只有系统自带且授予了权限的应用程序,才可以通过可编程接口访问UUI。U2I2分析工具通过检测这个可编程接口,就能发现哪些不是系统的应用程序,在没有允许的情况非法访问了UUI。

无恒实验室对市面上多款最新Android设备进行分析后发现,即使用户的手机安装了最新的Android版本(10.0或更高),一些UUI仍然可以被第三方App轻易获取。最终在13款不同型号的Android设备上共发现了65处系统级别(OS-level)的UUI保护漏洞。

最新的Android手机中仍然普遍存在UUI处理不当问题

根据研究发现,UUI处理不当的问题在最新的Android手机中仍然普遍存在。截至本论文发表前,无恒实验室总共发现51个独立的漏洞(将多个厂商设备中发现的相同漏洞定义为一个独立漏洞),这些漏洞导致了65次系统级UUI泄露。

这51个漏洞中,其中有47个漏洞涉及到研究人员预先锁定的6个目标UUI,还有18个泄露是通过U2I2分析工具经过差异分析后确定的全新UUI(即Misc UUIs)。在分析获取渠道时,无恒实验室发现有45个漏洞是通过undocumented渠道获取的,同时有30个漏洞是通过读取系统属性实现的。从漏洞产生者角度统计,只有一个独立漏洞是源于AOSP代码的,即Google在编写Android系统时造成的,剩余50个漏洞均为厂商定制ROM过程中产生。AOSP的漏洞也毫不意外地出现在所有的厂商ROM当中。

在研究过程中,无恒实验室还发现了一个滥用白名单的问题。白名单机制本来不是为第三方App设计,设备厂商更应该谨慎使用该机制。但在对手机厂商分析过程中,发现存在过度使用白名单机制来规范敏感API调用的问题。由于身份验证存在缺陷,恶意应用程序可以欺骗白名单机制并绕过权限控制来收集 UUI, 这样会导致处在白名单中的APP可以越过Android系统对其进行的鉴权机制,在用户不知情的情况下获取其隐私。

共同打造安全合规的Android生态

猜你喜欢

  • 排行榜

    适合老百姓常开的车,安全质量排行榜!第一名20年开不坏!

    国产车质量问题最近又被顶上风口浪尖了。海外市场销量暴跌、新能源车偷工减料、售后服务跟不上,这些糟心事全赶一块儿了。瞧瞧俄罗斯市场四个月少卖15万辆车,再看看泰国市场二手车残值崩盘的新闻,真让人捏把汗啊!说实在的,国产车在核心技术上的差距已经没那么吓人了,可某些品牌为了打价格战搞小动作,铝线换铜线这种操..

    2025-08-06
  • 全球最大沉浸式剧场亮相 总面积达4.6万平方米

    披上红色披风,带着“寻宝”任务穿梭在1930年代的上海——灯红酒绿的歌舞秀场、打斗正酣的武馆、暗流涌动的茶馆……昨天,投资6.5亿元、总面积4.6万平方米的“深光之光明之城”文旅项目在上海光大会展中心开启试营业,邀请市民游客走进一场鸿篇巨制的“线下实景电影”。“深光之光明之城”是法国大型主题公园品牌“普德赋”..

    2025-08-05
  • 热点百科

    瑞数信息专家解读ChatGPT:AI是网络安全的未来

    ChatGPT火爆全球以来,人们惊讶地发现这个AI聊天机器人不仅能轻松与人类对话,甚至可以编写代码。在论坛上,程序员们贴出了一条条令人瞠目结舌的代码生成示例。从串接云服务到将Python代码移植为Rust,ChatGPT在某些基础编程任务上已经表现出非凡的能力。这使得人们开始担心ChatGPT会沦为黑客攻击的帮手。那么ChatGPT的到来..

    2025-08-04
  • 探索百科

    诡异的人鱼木乃伊(竟然被检验出了人体组织(继续研究

    美人鱼是否存在人们争论了几个世纪的一个问题就是,美人鱼的传说究竟是不是真的。这种奇怪的生物又是否存在于现实世界中。每个人都对此有着不同的观点和看法,问题的答案被人们分为了两面,有一部分人认为,美人鱼其实是被刻意杜撰出来的虚拟生物。还有一些人则会用自己的亲身经历来进行反驳。他们声称自己曾亲眼见到过美人..

    2025-08-03
  • 旅游百科

    美国宇航局IBEX航天器从故障中恢复以研究太阳系边缘

    艺术家构想的星际边界探索者(IBEX)飞船在右边靠近地球,右边是日光层的边界(用气泡表示)。(Image credit: NASA)(神秘的地球uux.cn)据美国太空网(By Elizabeth Howell):在太空中经历了数周的麻烦后,美国国家航空航天局的一艘宇宙飞船恢复正常。美国宇航局的星际边界探测器(IBEX)允许控制人员在3月2日重置计算机,该机..

    2025-07-29
  • 世界最快

    特稿丨时速400公里!全球最快,惊艳亮相!

    科技日报记者 何亮7月9日,第十二届世界高速铁路大会期间,位于北京朝阳的国家铁道试验中心,成为国内外参会嘉宾关注的焦点。这里,大家争相试乘体验世界首款试验运行时速450公里、商业运营时速400公里的新一代高速动车组——CR450。7月9日在国家铁道试验中心展区拍摄的CR450BF动车组。新华社记者 才扬 摄当前,CR450动车组..

    2025-07-23
  • 世界最快

    时速400公里!全球最快,惊艳亮相!

    近日,世界首款试验运行时速450公里商业运营时速400公里的新一代高速动车组CR450惊艳亮相第十二届世界高速铁路大会当前CR450动车组已完成样车下线型式试验、互联互通调试等一系列研发工作正在开展考核试验和性能验证为正线试运行做各项准备中国铁路进入高铁科技创新“无人区”研发过程中为将商业运营时速再提升50公里国铁集..

    2025-07-23
  • 机械之最

    超导研究为何让科学家们“追”了一百年?

    很多人第一次听到“超导”,可能会觉得陌生。简单说,超导就是某些材料在特定条件下电阻突然消失的现象。1911年,荷兰物理学家昂内斯发现水银在极低温下电阻为零,揭开了超导研究的序幕。这可不是小发现——没有电阻,电流就能毫无损耗地传输,能量效率会达到前所未有的高度。超导材料的另一重要特性是“完全抗磁性”。处于..

    2025-07-22

微信分享

微信分享二维码

扫描二维码分享到微信或朋友圈

链接已复制