2 điểm bởi GN⁺ 2024-05-28 | 1 bình luận | Chia sẻ qua WhatsApp

Giám sát quy mô lớn bằng hệ thống theo dõi vị trí dựa trên Wi‑Fi

Tổng quan về hệ thống định vị dựa trên Wi‑Fi (WPS)

  • Hệ thống định vị dựa trên Wi‑Fi (WPS): Là hệ thống xác định vị trí của thiết bị di động bằng cách sử dụng các điểm truy cập Wi‑Fi (AP) ở gần.
  • WPS của Apple: Hệ thống này có thể gây ra mối đe dọa quyền riêng tư trên phạm vi toàn cầu.

Phương thức tấn công và kết quả

  • Phương thức tấn công: Đề xuất một phương thức tấn công cho phép kẻ tấn công không có quyền thu thập vị trí địa lý của Wi‑Fi BSSID chỉ trong vài ngày.
    • Khai thác các vùng mật độ cao trong không gian địa chỉ MAC.
  • Kết quả: Xác định chính xác vị trí của hơn 2 tỷ BSSID trên toàn thế giới trong vòng 1 năm.

Nghiên cứu tình huống về xâm phạm quyền riêng tư

  • Thu thập dữ liệu dài hạn: Nếu thu thập dữ liệu trong thời gian dài, có thể theo dõi lộ trình di chuyển của thiết bị.
    • Wi‑Fi AP cố định: Phần lớn Wi‑Fi AP không di chuyển trong thời gian dài.
    • Thiết bị di động: Có thể theo dõi các thiết bị được thiết kế để di chuyển, như router du lịch.
  • Nghiên cứu tình huống:
    • Theo dõi ở khu vực chiến sự: Theo dõi các thiết bị di chuyển ở Ukraine và Dải Gaza.
    • Phân tích tác động của thiên tai: Phân tích tác động của vụ cháy rừng ở Maui.
    • Khả năng theo dõi cá nhân: Có thể theo dõi một cá nhân cụ thể thông qua điểm truy cập không dây.

Khuyến nghị để bảo vệ quyền riêng tư

  • Các đơn vị vận hành WPS và nhà sản xuất Wi‑Fi AP: Đưa ra các khuyến nghị nhằm bảo vệ quyền riêng tư của hàng triệu người dùng.
  • Công bố lỗ hổng có trách nhiệm: Đã thông báo lỗ hổng cho Apple và các nhà sản xuất Wi‑Fi AP, và một số biện pháp giảm thiểu đã được triển khai.

Ý kiến của GN⁺

  • Mức độ nghiêm trọng của việc xâm phạm quyền riêng tư: Việc hệ thống theo dõi vị trí dựa trên Wi‑Fi có thể gây ra xâm phạm quyền riêng tư trên quy mô lớn là một vấn đề nghiêm trọng.
  • Lỗ hổng kỹ thuật: Cuộc tấn công khai thác các vùng mật độ cao trong không gian địa chỉ MAC tuy đơn giản về mặt kỹ thuật nhưng cực kỳ hiệu quả.
  • Sự cần thiết phải tăng cường bảo mật: Các đơn vị vận hành WPS và nhà sản xuất Wi‑Fi AP cần khẩn cấp áp dụng các biện pháp tăng cường bảo mật.
  • Nâng cao nhận thức của người dùng: Người dùng phổ thông cũng cần nhận thức về các mối đe dọa quyền riêng tư như vậy và tăng cường các thiết lập bảo mật.
  • Xem xét công nghệ thay thế: Cần xem xét các công nghệ an toàn hơn như một giải pháp thay thế cho hệ thống theo dõi vị trí dựa trên Wi‑Fi.

1 bình luận

 
GN⁺ 2024-05-28
Các ý kiến trên Hacker News
  • Supernetworks đang xây dựng router Wi‑Fi bảo mật cơ bản. Phần mềm của chúng tôi vốn đã có tính năng chỉ định MAC theo từng giao diện; để đáp ứng nghiên cứu này, chúng tôi cũng đã thêm ngẫu nhiên hóa MAC vào nhánh phát triển và dự kiến cung cấp rộng rãi trong bản phát hành tiếp theo (https://github.com/spr-networks/super)
    Nhiều card hỗ trợ WDS/AP-VLAN cũng không gặp vấn đề gì với việc cập nhật BSSID. Khi dùng làm router du lịch, có thể dễ dàng ngẫu nhiên hóa AP BSSID/MAC và giao diện Wi‑Fi client dùng cho uplink Internet trong UI

    • Hầu hết firmware baseband Wi‑Fi “tử tế” làm rò rỉ địa chỉ MAC thật được ghi trong EEPROM ở những chỗ như management frame hoặc beacon: https://news.ycombinator.com/item?id=13839540
      Tính đến năm 2017, các tác giả bài báo trên đã phát hiện rò rỉ MAC trên 96% điện thoại Android; 4% còn lại cũng không phải được chứng minh là không rò rỉ, mà chỉ là họ chưa thấy rò rỉ cho đến thời điểm viết bài. Nếu firmware baseband không hoàn toàn mã nguồn mở như ath9k_htc, về thực tế không có cách nào để ngăn rò rỉ này hoặc chắc chắn liệu nó có xảy ra hay không: https://wiki.debian.org/ath9k_htc/open_firmware
      Với firmware baseband mã nguồn mở, có thể đảm bảo baseband thậm chí không truy cập được địa chỉ MAC phần cứng; nếu muốn, cũng có thể flash lại EEPROM địa chỉ MAC mỗi lần khởi động
    • Ngoài phần cứng RPi, sẽ rất tốt nếu hỗ trợ SoC Rockchip RK3399/RK3588, vốn có ít blob nhị phân hơn. Chúng có thể dùng secure boot với Arm Trusted Firmware (TF-A) mã nguồn mở, bảo đảm chỉ OS và firmware được chủ sở hữu phê duyệt mới chạy trên thiết bị
      Tôi cũng tò mò liệu các card Wi‑Fi M.2 như Qualcomm Atheros QCA6174 Wi‑Fi 5 và Qualcomm Atheros QCNFA765 Wi‑Fi 6 có hỗ trợ AP/VLAN và cập nhật BSSID hay không
    • Không chắc tôi đã hiểu đúng dự án này chưa, nhưng tôi tò mò liệu nó có thể giải quyết vấn đề theo dõi con người bằng vị trí điện thoại hay không. Dù thế nào thì đây cũng là một dự án tuyệt vời
      Là người Đan Mạch, tôi cho rằng nếu thật sự muốn ngăn giám sát quy mô lớn qua Wi‑Fi thì cần có luật pháp và quy định. Trước đây việc theo dõi người dân ở đây là hợp pháp, nhưng may mắn là giờ không còn nữa. Tôi vẫn nhớ các đô thị nhỏ đã phản ứng thế nào khi họ không còn được theo dõi người dân trên các phố mua sắm dành riêng cho người đi bộ. Hầu như mọi thành phố ở Đan Mạch đều có những phố mua sắm trung tâm như vậy, và các thành phố lớn thì có nhiều phố
      Các thành phố nhỏ đã theo dõi người dân để xem đoạn nào được ưa chuộng hay không. Mục đích không hoàn toàn ác ý, vì họ đang gặp vấn đề “suy thoái trung tâm đô thị”, khi người dân chuyển sang các trung tâm thương mại lớn khiến các phố mua sắm chết dần. Vì vậy, họ muốn xây sân chơi hoặc cơ sở văn hóa, hoặc hỗ trợ tiền thuê mặt bằng cho cửa hàng để tăng sức sống chung của phố mua sắm. Dù vậy, bất kể thiện ý ra sao, đó vẫn là giám sát quy mô lớn
    • Tôi tò mò liệu việc ngẫu nhiên hóa MAC có đi theo hướng IEEE đề xuất hay không: 802.11bh là các dịch vụ nâng cao dùng địa chỉ MAC ngẫu nhiên, còn 802.11bi xử lý bảo vệ quyền riêng tư dữ liệu
      https://standards.ieee.org/beyond-standards/data-privacy-and...
    • Nếu router này có một vỏ máy ổn, có lẽ nó có thể chiếm một phần lớn thị trường prosumer và trở thành “UniFi phiên bản quyền riêng tư”
      Là một người dùng gia đình bình thường, tôi thật sự bị thu hút bởi giao diện và các tính năng này, nhưng cần phần cứng trông đẹp hơn. Cái gọi là chi phí để được bạn đời chấp thuận
  • Trên điện thoại Android 12, tôi đã tắt vị trí, cải thiện độ chính xác vị trí, quét Wi‑Fi, quét Bluetooth, Độ chính xác vị trí của Google, Lịch sử vị trí của Google, Chia sẻ vị trí của Google; quyền ở cấp ứng dụng cũng không có cái nào được đặt là luôn cho phép
    Chỉ cho phép khi đang dùng ứng dụng thì có Maps, Lyft, Uber và Uber Eats. Điều thú vị là nếu tìm “location” trong phần cài đặt, các mục “Google ...” không xuất hiện, nên phải tự tìm trong Location/Location services
    Thỉnh thoảng tôi bật vị trí trong chốc lát, nhưng phần lớn thời gian tôi tự nhập địa chỉ vào ứng dụng và đóng yêu cầu truy cập vị trí. Tất nhiên, bất cứ thứ gì có truy cập Internet đều có thể ước đoán vị trí chỉ bằng địa chỉ IP công khai dùng khi kết nối tới một máy chủ nào đó. VPN có thể giúp, nhưng khi đó cũng phải tin tưởng bên VPN

    • Dù vậy, các nhà mạng di động vẫn đang bán dữ liệu vị trí thu được bằng tam giác hóa trạm gốc
      https://krebsonsecurity.com/2024/04/fcc-fines-major-u-s-wire...
    • Không chỉ các dịch vụ có truy cập Internet có thể ước đoán vị trí bằng địa chỉ IP công khai; các trình duyệt họ Chrome còn sẵn lòng cung cấp truy vấn vị trí dựa trên Wi‑Fi cho những trang web yêu cầu vị trí
      Dù tắt GPS và dùng VPN, website vẫn có thể biết vị trí của tôi. Có thể tắt đi, nhưng khi đó trang web có thể chặn. Vài tháng trước tôi đã thử vượt qua giới hạn casino trực tuyến theo bang, và trải nghiệm đó chẳng vui chút nào
    • Apple cũng tương tự. Nhấn Bluetooth hoặc Wi‑Fi trong widget Trung tâm điều khiển không tắt hoàn toàn mà chỉ vô hiệu hóa tạm thời; muốn tắt hẳn phải vào phần Cài đặt
      Vị trí cũng không thể tắt nếu không vào Cài đặt
    • Tôi cũng thiết lập y như vậy. Việc các hệ điều hành hiện đại không có khái niệm hành vi thay thế duyên dáng khiến tôi rất bực
      Ví dụ, Google Pay trên Android có thể hoạt động ngay cả khi vị trí bị tắt, nhưng mỗi lần khởi động ứng dụng, nó lại yêu cầu quyền vị trí trước cả thao tác mở khóa bằng vân tay hoặc mật khẩu mà tôi đã thiết lập
    • Muốn chắc chắn 100% thì cứ để smartphone ở nhà trước khi ra ngoài. Những thứ như WhatsApp thì mỗi ngày kiểm tra một lần là đủ
  • Gần đây tôi đã nghĩ theo hướng ngược lại của cuộc tấn công này. Vì trộm thường xuyên đột nhập vào kho, tôi tự hỏi liệu có thể phát nhiều SSID của khu vực xung quanh rồi xem điện thoại của chúng cố tự động kết nối với mạng nào không
    Với thông tin đó, có thể suy đoán nơi bọn trộm có khả năng thường lui tới rồi chuyển cho cảnh sát hoặc tự xử lý

    • Điện thoại sẽ tìm các mạng Wi‑Fi đã biết nếu hiện không kết nối Wi‑Fi. Lưu lượng này có thể bị giám sát và ghi lại
      Nhiều smartphone hiện đại ngẫu nhiên hóa địa chỉ MAC trước khi kết nối, nhưng vài năm trước còn có thể dùng cách này để nhận ra cả người quay lại nhiều lần
    • Chỉ vì tò mò, không biết giá trị tiền bạc bị mất cắp là bao nhiêu. Tôi cũng từng bị mất số đồ trị giá 60.000 USD và gần như hoang tưởng trong vài tháng khi cảnh sát chẳng làm gì
      Nhưng chuyện này nghe như tình trạng cứ lặp đi lặp lại. Căng thẳng hằng ngày cuối cùng có thể khiến bản thân hoặc ai đó mất mạng, và nhiều khả năng đó không phải là chuyện đáng để phải vào tù
    • Giả sử bạn phát hiện ra tên trộm tự động kết nối với Wi‑Fi của McDonald’s. Rồi sau đó bạn sẽ làm gì? Sẽ phục kích các McDonald’s gần đó chỉ vì khả năng tên trộm có thể ở đó sao?
      Người ta dùng điện thoại nhiều năm và hiếm khi xóa danh sách mạng Wi‑Fi, nên thông tin này chỉ cho biết rằng ở một thời điểm nào đó họ đã ghé cơ sở đó. Nó không có nghĩa là họ thường xuyên đến đó
    • Beacon chiếm khá nhiều băng tần không dây, nên nếu định phát nhiều thì tốt nhất làm trên kênh mà bản thân không dùng
  • Tôi nghĩ điện thoại nên có tính năng Wi‑Fi dựa trên vị trí. Có lẽ Bluetooth cũng tương tự
    Tức là khi ở nhà thì bật Wi‑Fi, còn không thì tắt. Đáng tiếc là Apple, Google và các nhà mạng có động cơ để khiến thiết bị của chúng ta rất dễ kết nối với xung quanh. Vì các lý do như dịch vụ vị trí, quảng cáo/giám sát và offloading mạng di động

    • Một số điện thoại Samsung có tính năng như vậy gọi là Intelligent Wi‑Fi: https://docs.samsungknox.com/admin/knox-platform-for-enterpr...
      Intelligent Wi‑Fi cung cấp chuyển đổi mạng, Auto Wi‑Fi, phát hiện hotspot đáng ngờ và tính năng tiết kiệm pin nâng cao. Auto Wi‑Fi bật/tắt Wi‑Fi theo vị trí, ghi nhớ mẫu kết nối và mạng ưu tiên của người dùng; nếu có mạng ưu tiên thì bật lên, còn khi rời khỏi khu vực đó và mạng không khả dụng thì tự động tắt
    • Bài báo này nói về giám sát vị trí của AP, tức hotspot, chứ không phải thiết bị kết nối. Phía thiết bị kết nối về cơ bản không phải vấn đề lớn nhờ ngẫu nhiên hóa địa chỉ MAC
      Việc nói rằng muốn có tính năng dựa trên vị trí rồi ngay sau đó lại nói chính các tính năng đó làm thiết bị trở nên “quá mở” trông có vẻ mâu thuẫn
    • Có vẻ có thể tự động hóa bằng cách chạm thẻ NFC tầm gần khi ra vào cửa. Ví dụ có thể dùng một thẻ giao thông bỏ đi
      NFC không cần phụ thuộc vào định vị dựa trên mạng
    • Có vẻ sẽ là một tính năng hay. Ngoài nhà và nơi làm việc, những nơi tôi dùng Wi‑Fi chỉ là sân bay/máy bay, khách sạn, thỉnh thoảng là văn phòng khác hoặc nhà người quen
      Không cần phải liên tục broadcast khi đang lái xe hoặc đi bộ
    • Trên iOS có thể thiết lập bằng tự động hóa trong ứng dụng Apple Shortcuts. Ví dụ kiểu “bật Wi‑Fi khi đến nhà”
  • Tôi cảm thấy tiêu đề của bài báo này, “surveilling the masses ...”, dù đề cập đến một phát hiện quan trọng, nhưng không thật sự phù hợp
    Cụm “giám sát quy mô lớn” khá mơ hồ, nhưng thường gợi hình ảnh nghe lén/đọc trộm các cuộc trò chuyện riêng tư trong xã hội hoặc xác định vị trí chính xác của mọi người theo thời gian thực. Phát hiện thực tế gần hơn với việc phương pháp này có thể được dùng như một chỉ báo thống kê đại diện bổ sung để ước lượng di chuyển dân cư và sự cố/phá hủy hạ tầng
    Ngoài ra, chỉ ở mức là vị trí trong quá khứ và trong một số trường hợp là vị trí hiện tại của cá nhân có thể bị lộ nếu đặt ra nhiều giả định như BSSID không bị giả mạo, một smartphone nào đó đã thấy BSSID đó, biết BSSID của mục tiêu giám sát, BSSID đó thực sự là thứ mục tiêu dùng chứ không bị bán hoặc chuyển cho người khác, mục tiêu ở gần BSSID, BSSID đang bật, v.v.

    • Trông giống như đang công kích một người rơm
      Bài báo nói rằng “mục tiêu cốt lõi của kẻ tấn công mà chúng tôi xem xét là thu thập dữ liệu vị trí và di chuyển của nhiều thiết bị trên toàn cầu hoặc trong một khu vực quan tâm cụ thể”
  • Hơn nữa, một số mạng như Spectrum không chỉ hiển thị tất cả địa chỉ MAC đã kết nối trong bảng điều khiển mạng cục bộ, mà còn báo cáo từ xa lên cơ sở dữ liệu Spectrum. Vì bảng điều khiển mạng Spectrum không còn nữa, chỉ còn ứng dụng
    Điều này có nghĩa là tác nhân nhà nước, tức Mỹ, có thể kiểm tra theo thời gian thực đến từng phút xem hiện ai đang ở trên mạng đó và gần đây đã có thiết bị nào ở đó. Vì Spectrum đã thiết kế điều này vào firmware
    Trong ứng dụng, vào Services > Devices on Network > Manage sẽ thấy tất cả địa chỉ MAC đang kết nối và địa chỉ MAC đã kết nối gần đây. Việc này có thể thực hiện từ xa ngay cả khi không đăng nhập vào mạng
    Ngoài ra, trong ứng dụng có thể xem mật khẩu router ở dạng văn bản thuần. Có thể kiểm tra tại Services > Your WiFi Network. Điều này có nghĩa là tác nhân nhà nước cũng có thể đăng nhập từ xa vào mạng mà người dùng không biết, và việc mật khẩu của hàng triệu hộ gia đình ở dạng văn bản thuần cũng không tốt cho bảo mật
    Kết luận là ngay cả nếu cuối cùng Apple sửa lỗi này, một mặt khác của việc theo dõi mà tác nhân nhà nước có thể làm vẫn khả thi ở cấp firmware của ISP. Để ngăn kiểu tấn công này, chỉ còn cách cho phép firmware mở hoặc ban hành luật mới. Còn chuyện bao giờ mới có luật quyền riêng tư cho ra hồn lại là vấn đề khác

    • Hoặc có thể ngẫu nhiên hóa mọi MAC ở cấp client để làm mù toàn bộ chuỗi phía trên. Tất nhiên, khả năng cao sẽ phát sinh nhiều dương tính giả do va chạm MAC ngẫu nhiên
  • Vài năm trước tôi đã công bố một công cụ mã nguồn mở giúp lập bản đồ thế giới Wi‑Fi: https://github.com/calebmadrigal/trackerjacker

  • “Why Your Wi‑Fi Router Doubles as an Apple AirTag”, 100 bình luận: https://news.ycombinator.com/item?id=40430603
    Cuối tháng 3 năm 2024, Apple đã lặng lẽ cập nhật website, hướng dẫn rằng bất kỳ ai cũng có thể thêm “_nomap” vào cuối tên điểm truy cập Wi‑Fi (SSID) để từ chối việc vị trí AP không dây của mình bị Apple thu thập và chia sẻ. Thêm “_nomap” vào tên mạng Wi‑Fi cũng sẽ chặn chỉ mục vị trí của Google
    Ngay cả khi không có sản phẩm Apple, nếu bạn có AP và ai đó ở gần có thiết bị Apple thì BSSID đó sẽ được đưa vào cơ sở dữ liệu của Apple. Điều quan trọng là mọi AP đều được thu thập mặc định, bất kể bạn có dùng thiết bị Apple hay không. Các router du lịch thường dùng còn làm tăng thêm rủi ro tiềm ẩn về quyền riêng tư
    Chuỗi từ chối của Google/Apple là “_nomap” phải nằm ở cuối SSID, còn “_optout” của Microsoft có thể nằm ở bất kỳ đâu trong SSID. Nếu muốn từ chối cả hai, thứ tự sẽ là SSIDName_optout_nomap

    • Việc đây không phải opt-in mà là opt-out có vẻ có thể trở thành mầm mống cho một vụ kiện tập thể quy mô lớn, nếu đúng người đứng ra hành động
    • Mong mọi người đừng tuân theo yêu cầu vô lý như thế này. Bản thân bạn trong tương lai sẽ biết ơn
  • Từ lâu đã có một trang thu thập router Wi‑Fi và vị trí của chúng
    https://www.wigle.net/

  • Nguồn gốc: https://news.ycombinator.com/item?id=40454706
    Bài liên quan: https://news.ycombinator.com/item?id=40464184