資料來源:TANet CERT台灣學術網路危機處理中心

https://www.twcert.org.tw/tw/cp-104-4672-3ffda-1.html

 

德國研究人員近期發表針對 Apple AirDrop 無線傳輸協定安全性的研究報告,指出 AirDrop 在進行通訊交握期間,可能會洩露用戶相關個資。

德國達姆施塔特工業大學(Technische Universität Darmstadt)資訊科學系的研究人員,近期發表一篇報告,針對 Apple AirDrop 無線傳輸協定安全性進行研究;報告指出 AirDrop 在進行通訊交握期間,可能會洩露用戶相關個資。

達姆施塔特工業大學的兩組研究人員,在研究分析 AirDrop 的傳輸流程時,發現 AirDrop 預設的傳輸對象,必須同時存在於傳輸兩者的手機通訊錄內;為了驗證所需,在檔案傳輸開始之前的交握(handshaking)程序中,AirDrop 會互相傳送經過雜湊加密運算的用戶手機門號和 Email 地址,兩者相符後才會開始傳輸檔案內容。

研究人員指出,由於 Apple 在 AirDrop 交握流程中使用的雜湊演算法不夠完整,因此攻擊者只要與遭攻擊者距離夠近,處於 Wi-Fi 無線網路訊號範圍內,攻擊者可以使用一台電腦來發動交握程序,進而利用諸如暴力試誤法等方式,破解雜湊加密並還原出被攻擊者的手機門號與 Email 地址。

研究報告指出,該團隊早在 2019 年 5 月,即將這份發現提報給 Apple 知悉,但未收到回應,因此該團隊認為這個問題可能尚未得到解決;該團隊建議 AirDrop 用戶,在不使用時應該關閉 AirDrop,避免遭攻擊者以這種方法取得機敏資訊。

另外,該團隊也自行推出類 AirDrop 的傳輸應用程式,稱為「PrivateDrop」;PrivateDrop 引進更強效的加密演算法,可以更為有效的保護用戶個資,避免遭有心人攔截;交握所需時間僅比原生的 AirDrop 拉長不到一秒。