
上周,一名14岁少年发现了苹果iOS的Facetime群组通话漏洞,有可能被不法分子利用将iPhone变成监听工具。随后,苹果关闭Facetime群组通话服务器,并于今天发布了iOS 12.1.4更新修复该问题。然而,外媒Techcrunch近日曝光了iPhone的另一个严重安全隐患:部分应用会记录用户操作。
部分iPhone应用可“录屏” 记录用户操作及密码
据报道称,部分应用如加拿大航空、 Hollister(服装购物应用)、Expedia(酒店预订应用)会偷偷“录屏”,监控并记录用户在应用内的一切操作,包括点击、输入的文字等,其中涉及信用卡号和密码。
据悉,造成这个问题的原因是一项名为“Glassbox”的框架服务,该服务旨在帮助商家获得用户使用应用的部分习惯,从而实现业务提升。在Glassbox的官推上,最近一条宣传语是:“想像一下,你能在自己的网站或应用程序能够准确地看到客户的实时操作、以及他们为什么这么做。”已经间接说明Glassbox所提供的服务内容,也就是“录屏”式的记录用户操作。
该技术被称作“会话重放”,允许开发人员记录用户的屏幕、并播放内容,来了解用户与应用程序的交互行为。这种记录精确到每个点击、键盘输入等,然后会被截屏并返回至开发人员。
研究人员在加拿大航空应用中输入信用卡号、有效期和安全码,并通过Charles Proxy拦截输入发送的数据,发现的确存在重放现象,同时由于应用内的关键字屏蔽功能不完善(卡号、密码输入后不会自动隐藏为*号),导致该重放泄露了大量用户隐私数据。事实上就在几周前,加拿大航空公司宣布其手机应用程序存在数据泄露情况,约2万个配置文件信息泄露。
不过,Techcrunch也表示每个应用数据的回放数据接收端不同,比如加拿大航空应用是将数据发回至Glassbox服务器、而Hollister等则是发回自己的服务器。
苹果应该限制Glassbox服务
虽然上述应用程序在提交至AppStore时需要标注并遵守苹果的隐私策略,但遗憾的是,在这些应用的描述中完全没有提及“录屏”。显然,大部分的用户都不知道使用基于Glassbox架构的应用、会被偷偷录下操作并发回给商家。
讽刺的是,在今年一月举行的CES 2019消费电子展外场,苹果挂起了宣传iPhone隐私保护的大幅广告;而现在,你使用某个应用程序的每一个点击、输入内容,甚至信用卡号和密码都有可能被记录下来,甚至被黑客盗取。
目前,苹果尚未对该问题发表言论。加拿大航空则大方承认:“加拿大航空公司使用客户提供的信息确保我们能够提供相应的服务、解决问题,其中包括输入的用户信息。不过,加拿大航空公司不会也不能截取加拿大航空应用程序之外的手机屏幕内容。”
另外,尚不清楚国内是否有应用程序采用了Glassbox架构。