[論文レビュー] Who Can Find My Devices? Security and Privacy of Apple's Crowd-Sourced Bluetooth Location Tracking System
本論文は、クラウドソーシング型Bluetooth位置追跡ネットワークであるAppleのオフラインフェイニング(OF)システムを逆アセンブルし、強力なプライバシー主張にもかかわらず、2つの脆弱性が不正追跡を可能にすることを示している:(1)macOSマルウェアが、すべてのデバイスのキャッシュ済み位置レポートにアクセスでき、20分未塔の精度を達成する;(2)Appleが共通のフィンダーを介してユーザーの位置を相関させることができる。著者らは脆弱性を責任ある形で開示し、パッチ(CVE-2020-9986)が適用された。
Overnight, Apple has turned its hundreds-of-million-device ecosystem into the world's largest crowd-sourced location tracking network called offline finding (OF). OF leverages online finder devices to detect the presence of missing offline devices using Bluetooth and report an approximate location back to the owner via the Internet. While OF is not the first system of its kind, it is the first to commit to strong privacy goals. In particular, OF aims to ensure finder anonymity, untrackability of owner devices, and confidentiality of location reports. This paper presents the first comprehensive security and privacy analysis of OF. To this end, we recover the specifications of the closed-source OF protocols by means of reverse engineering. We experimentally show that unauthorized access to the location reports allows for accurate device tracking and retrieving a user's top locations with an error in the order of 10 meters in urban areas. While we find that OF's design achieves its privacy goals, we discover two distinct design and implementation flaws that can lead to a location correlation attack and unauthorized access to the location history of the past seven days, which could deanonymize users. Apple has partially addressed the issues following our responsible disclosure. Finally, we make our research artifacts publicly available.
研究の動機と目的
- Appleのオフラインフェイニング(OF)のセキュリティおよびプライバシー特性を分析すること。OFは大規模かつクラウドソーシング型のBluetoothベースのデバイス追跡システムである。
- macOSおよびiOSにおける閉鎖型OFプロトコルの深層的逆アセンブルを行い、その設計および実装を理解すること。
- Appleのプライバシー主張——例えば、フィンダーの匿名性、追跡不能性、位置情報の機密性——が暗号的に妥当であるかどうかを評価すること。
- 不正なユーザー位置履歴へのアクセスや、位置相関による匿名性の解除を引き起こす可能性がある脆弱性を同定および開示すること。
- 独立したセキュリティ監査を可能にするために、OFのような機密性の高いシステムの完全な公開仕様およびオープンソースリリースを提唱すること。
提案手法
- macOSおよびiOSにおけるOFコンponentsの深層的逆アセンブルを実施し、'紛失', '探索', '発見'の各フェーズのプロトコル仕様を抽出した。
- ローリング公開鍵/秘密鍵ペアの使用を含む暗号プロトコルを再構築し、Bluetooth Low Energy(BLE)を介した匿名位置報告を実現する。
- 既知の公開鍵を使用して、Appleの中央サーバーからOF位置レポートを収集・復号化するプロトタイプ(PoC)システムを実装した。
- 歩行、自動車、電車での移動実験を通じて、実世界の位置レポートを収集し、空間的精度および時間的整合性を評価した。
- macOSにおける実装上の欠陥を悪用し、ローカルの特権昇格およびキャッシュ済みローリング鍵および位置レポートへの不正アクセスを実証した。
- サーバー側のアクセス制御およびクライアント側の鍵保存の強化といった緩和策を提案し、責任ある開示を通じて調査結果を報告した。
実験結果
リサーチクエスチョン
- RQ1Appleのオフラインフェイニング(OF)システムは、フィンダーの匿名性、デバイスの追跡不能性、位置情報の機密性といった、公表されたプライバシー目標をどの程度達成しているか?
- RQ2攻撃者がmacOS上のAppleの位置情報アクセス制御を回避して、他のユーザーの履歴的位置レポートを取得できるか?
- RQ3共通のフィンダーデバイスを介して複数ユーザーの位置を相関させることは可能であり、そのプライバシー的影響は何か?
- RQ4実世界の都市環境においてOF位置レポートの精度はどの程度か?また、自宅や職場のような機微な場所を特定するために使用可能か?
- RQ5ファイルシステム上に平文でローリング公開鍵を保存することのセキュリティ的影響は何か?また、この仕様はどのように悪用可能か?
主な発見
- マルウェアが搭載されたmacOSアプリケーションは、過去7日間分の位置レポートにアクセス・復号化でき、都市部では平均追跡誤差が30メートル未満であることが確認された。
- 1週間分のOFレポートのトレースから、ユーザーの主要な場所(自宅や職場)を約10メートルの誤差で特定可能である。
- macOSにおける実装上の欠陥により、ローカルアプリケーションがAppleの位置情報APIを回避し、平文でキャッシュ済みのローリング公開鍵を取得可能となり、位置履歴への不正アクセスが可能になった。
- 同じフィンダーデバイスが中央サーバーに報告する場合、Appleは複数ユーザーの位置を相関させることができ、社会的グラフの構築が可能となり、ユーザーの匿名性が損なわれる可能性がある。
- 1つの脆弱性(CVE-2020-9986)は、責任ある開示に従い、macOS 10.15.7でパッチ適用されたが、論文発表時点では2番目の脆弱性は未パッチのままである。
- 著者らは、再現可能性およびさらなる分析を促進するため、オープンソースのPoCコードおよび実験データを公開した。これにより、プライバシーに重要な影響を及えるシステムにおける透明性が促進された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。