您现在的位置是:电脑教程 >>正文
Apple地理定位API暴露了全球WiFi接入点
电脑教程51人已围观
简介苹果公司的 Wi-Fi 定位系统 WPS)可用于绘制和跟踪全球的 Wi-Fi 接入点 AP) 。在 2024 年黑帽大会的演讲中,马里兰大学研究员 Erik Rye 将演示他是如何在几天内绘制出数亿个 ...
苹果公司的地点 Wi-Fi 定位系统 (WPS)可用于绘制和跟踪全球的 Wi-Fi 接入点 (AP) 。
在 2024 年黑帽大会的理定演讲中,马里兰大学研究员 Erik Rye 将演示他是暴露如何在几天内绘制出数亿个接入点的地图的,而在绘制过程中甚至不需要苹果设备或任何权限 。全球

你有没有想过 ,你的地点手机是如何判断确切位置的?虽然大多都使用全球定位系统(GPS)这种工具,但这并不是源码库理定万能的 。它可能存在很多潜在的暴露问题,比如信号不佳、全球耗电量大等等 ,接入对于那些持久性任务来说并不理想。地点
但相对而言 ,理定Wi-Fi 定位系统就比较适用。暴露WPS 的全球工作原理有点像 GPS,只是接入将卫星换成了 Wi-Fi 接入点(AP)。
首先,运行苹果或谷歌操作系统的设备会定期报告它们的免费模板位置(通过 GPS 或基站三角测量) ,以及附近网络的相对信号强度(通过基本服务集标识符或 BSSID 标识) ,从而显示它们之间的距离 。通过这种众包方式,这些公司开发出了全球 AP 位置的庞大数据库。
正如Rye所解释的那样:不管你是否使用苹果设备,但只要使用苹果设备的人路过你家 、给你送包裹或住在你家附近 ,那么你的 Wi-Fi 接入点就可能会出现在这个系统中 。香港云服务器
因此,单个设备可以通过扫描附近的 Wi-Fi 网络并将其报告给公司服务器,从而确定自己的位置。在苹果公司的案例中,WPS 服务器会返回这些 Wi-Fi 网络的位置,设备可以将其与观察到的信号强度进行比较 ,从而确定自己的相对位置。那么,问题出在哪里呢 ?
要知道,苹果的源码下载 WPS API 是开放和免费使用的,是专为苹果设备设计的,然而,可查询的权限却没有什么限制 。任何人都可以通过非苹果设备进行查询,无需任何形式的身份验证或 API 密钥 。
Rye 使用 Go 编写并在 Linux 上运行的程序 ,强行猜测了大量 BSSID 号码,直到最终找到一个真实的亿华云号码,WPS API 端点为此向他提供了一组与之相近的其他 BSSID。
他解释说:一旦你开始获得点击率,你就可以进行所谓的“滚雪球式采样” ,将这些信息反馈回去,不断重复采样。在不到一周的时间里,我们就积累了大约 5 亿个独特的 BSSID 。
苹果公司 WPS 的一个特殊功能提高了这一过程的效率 。在响应位置查询时,云计算它不会只返回附近的几个网络 ,而是会主动返回多达 400 个结果。
苹果地理位置API存在的风险是什么?Rye 表示 ,苹果地理位置API基本上能够绘制出地球的 Wi-Fi 地图 ,包括一些最偏远的地方 : 南极洲、大西洋中部的小岛。它甚至能绘制出一张在饱受战争蹂躏的乌克兰提供互联网接入服务的星链接入点地图 ,或者一张不断变化的加沙互联网接入图,这可能都是非常有价值的军事情报 。
更有针对性的隐私攻击可能涉及在个人搬家或使用移动接入点(比如在房车里)旅行时对其进行跟踪。那么既然苹果和谷歌都有 WPS ,为什么我们只挑其中一个呢?虽然这两个系统都使用庞大的全球 BSSID 数据库来三角定位设备位置 。但是当安卓设备查询谷歌的 WPS API 时,谷歌的服务器会进行三角测量并回复结果,而不是回复一长串 BSSID。这样,所有额外的数据都不会泄露 。
谷歌还要求用户提供 API 密钥,并利用该密钥对查询收取费用(最多为每两次请求收取 1 美分) 。这对于普通用户来说微不足道 ,但对于攻击者来说 ,这个微小的成本就会让他们望而却步,因为他们需要猜测大量的 BSSID ,然后才能找到真正的 BSSID。
以上只是苹果公司、接入点制造商甚至立法者可以改进接入点安全性的众多方法中的两种。同时 ,个人也可以采取一些预防措施 。
Rye 表示 ,如果你是一个特别精通技术的用户 ,在运行 OpenWrt 或类似的软件时,你可以自己手动随机化 BSSID ,但这超出了大多数人的能力范围 。
如果想完全避免安全风险,可以使用旅行接入点,并在搬家时采用新的接入点。苹果公司表示 ,如果在网络名称末尾添加_nomap ,可阻止你的 Wi-Fi 接入点进入他们的系统。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/887d699106.html
相关文章
法国对苹果公司处以 800 万欧元罚款,后者表示会上诉!
电脑教程Bleeping Computer 网站披露,法国数据保护机构CNIL)对苹果公司处以 800 万欧元的罚款,原因是其未经用户同意,在 App Store 上收集用户数据,投放定向广告。据悉,苹果的做 ...
【电脑教程】
阅读更多了解3AGames(3AGames)
电脑教程作为游戏界的一家领先开发工作室,3AGames凭借其创新和卓越的成就引领着游戏产业的发展。在这篇文章中,我们将深入探索这个备受赞誉的工作室,并了解他们在游戏开发领域的重要贡献和独特之处。1.专注于沉浸 ...
【电脑教程】
阅读更多小天苹果皮的惊人功效(探秘小天苹果皮的保健奇迹)
电脑教程作为一种常见的水果,苹果给人们带来了很多好处。然而,你是否知道,苹果皮中蕴藏着更多宝藏呢?小天苹果皮就是其中之一。小天苹果皮富含多种营养成分,具有丰富的保健功效,深受人们喜爱。本文将带您探秘小天苹果皮 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- 首个针对Linux的UEFI引导工具曝光
- 网络安全技术:防火墙、VPN、入侵检测基础
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 了解 JWT、OAuth 和 Bearer 令牌
- 苹果、特斯拉均受影响,新型漏洞迫使GPU无限循环,直至系统崩溃
- 大规模DOS攻击利用280万个IP攻击VPN和防火墙登录
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 二维码钓鱼攻击的兴起:诈骗者如何利用二维码及如何防范
- 第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官 源码库b2b信息平台网站建设香港物理机亿华云企业服务器云服务器