2 ポイント 投稿者 GN⁺ 2024-05-28 | 1件のコメント | WhatsAppで共有

Wi-Fiベースの位置追跡システムを用いた大規模監視

Wi-Fiベースの位置追跡システム(WPS)の概要

  • Wi-Fiベースの位置追跡システム(WPS): 近くのWi-Fiアクセスポイント(AP)を利用してモバイル機器の位置を把握するシステム。
  • AppleのWPS: このシステムは世界規模でプライバシーへの脅威をもたらす可能性がある。

攻撃手法と結果

  • 攻撃手法: 権限のない攻撃者がWi-Fi BSSIDの地理的位置をわずか数日で収集できる攻撃手法を提示。
    • MACアドレス空間の密集領域を悪用。
  • 結果: 1年間で世界中の20億件以上のBSSIDの正確な位置を特定。

プライバシー侵害のケーススタディ

  • 長期的なデータ収集: 長期間データを収集すると、機器の移動経路を追跡できる。
    • 固定されたWi-Fi AP: 大半のWi-Fi APは長期間移動しない。
    • 移動型機器: トラベルルーターなど、移動を目的に設計された機器も追跡可能。
  • ケーススタディ:
    • 戦争地域の追跡: ウクライナとガザ地区で移動する機器を追跡。
    • 自然災害の影響分析: マウイ火災の影響を分析。
    • 個人追跡の可能性: 無線アクセスポイントを通じて特定の個人を追跡できる可能性。

プライバシー保護のための勧告

  • WPS運営者およびWi-Fi APメーカー: 数百万人のユーザーのプライバシーを保護するための勧告を提示。
  • 責任ある脆弱性開示: AppleとWi-Fi APメーカーに脆弱性を通知し、一部の緩和策が実施された。

GN⁺の見解

  • プライバシー侵害の深刻さ: Wi-Fiベースの位置追跡システムが大規模なプライバシー侵害を引き起こし得る点で深刻な問題。
  • 技術的脆弱性: MACアドレス空間の密集領域を悪用した攻撃は、技術的には単純だが非常に効果的。
  • セキュリティ強化の必要性: WPS運営者とWi-Fi APメーカーは、セキュリティ強化策を早急に導入する必要がある。
  • ユーザー認識の向上: 一般ユーザーもこうしたプライバシー脅威を認識し、セキュリティ設定を強化する必要がある。
  • 代替技術の検討: Wi-Fiベースの位置追跡システムの代替として、より安全な技術を検討する必要がある。

1件のコメント

 
GN⁺ 2024-05-28
Hacker Newsのコメント
  • Supernetworksでは基本的に安全なWi‑Fiルーターを作っている。私たちのソフトウェアにはすでにインターフェースごとのMAC指定機能があり、今回の研究に対応して開発ブランチにMACランダム化も追加しており、次のリリースで一般提供予定(https://github.com/spr-networks/super
    WDS/AP-VLANをサポートする多くのカードは、BSSIDの更新にも問題がない。トラベルルーターとして使う場合でも、UIからAPのBSSID/MACと、インターネットのアップリンク用Wi‑Fiクライアントインターフェースを簡単にランダム化できる

    • ほとんどのWi‑Fiベースバンドファームウェアは、管理フレームやビーコンなどでEEPROMに記録された実際のMACアドレスを「親切にも」漏らしてしまう:https://news.ycombinator.com/item?id=13839540
      2017年時点で、上記論文の著者らはAndroid端末の96%でMACの漏えいを発見しており、残りの4%も漏えいがないと証明されたわけではなく、論文執筆時点までに見つからなかっただけである。ath9k_htcのようにベースバンドファームウェアが完全なオープンソースでない限り、この漏えいを防いだり、発生しているかどうかを確信したりする方法は事実上ない:https://wiki.debian.org/ath9k_htc/open_firmware
      オープンソースのベースバンドファームウェアなら、ベースバンドがハードウェアMACアドレスにアクセスすることすらできないよう保証でき、望むなら起動のたびにMACアドレスEEPROMを再フラッシュすることもできる
    • RPiハードウェア以外にも、バイナリBlobの少ないRockchip RK3399/RK3588 SoCをサポートしてくれるとよい。これらはオープンソースのArm Trusted Firmware(TF-A)でセキュアブートを使えるため、所有者が承認したOSとファームウェアだけがデバイス上で実行されることを保証できる
      Qualcomm Atheros QCA6174 Wi‑Fi 5やQualcomm Atheros QCNFA765 Wi‑Fi 6のようなM.2 Wi‑Fiカードが、AP/VLANとBSSID更新をサポートしているのかも気になる
    • このプロジェクトを正しく理解できているか分からないが、人を携帯電話の位置情報で追跡する問題を解決できるのか気になる。いずれにせよ素晴らしいプロジェクトだ
      デンマーク人として、Wi‑Fiを通じた大規模監視を本当に防ぐには法律と規制が必要だと思う。以前はここで人の追跡が合法だったが、幸い今はそうではない。小さな自治体が歩行者専用の商店街で人をもう追跡できなくなったときに反発していたのを、今でも覚えている。デンマークのほぼすべての都市にはそうした中心部の商店街があり、大都市には複数ある
      小さな都市は、どの区間に人気があり、どの区間に人気がないのかを見るために人々を追跡していた。悪意ある目的だけではなく、人々が大型ショッピングモールに流れて商店街が衰退する「中心市街地の空洞化」問題に直面していたからだ。そのため、遊び場や文化施設を作ったり、店舗賃料を支援して商店街全体の活気を高めようとしていた。それでも善意とは別に、大規模監視だった
    • MACランダム化がIEEEの提案する方向に従うのか気になる:802.11bhはランダムMACアドレスを使った拡張サービス、802.11biはデータプライバシー保護を扱う
      https://standards.ieee.org/beyond-standards/data-privacy-and...
    • このルーターにまともなケースさえあれば、プロシューマー市場の大きな部分を取って、「プライバシー版UniFi」になれる気がする
      普通の家庭ユーザーとして、こういうインターフェースと機能には本当に引かれるが、見た目のよいハードウェアが必要だ。いわゆる配偶者承認コストだ
  • Android 12端末で、位置情報、位置情報の精度向上、Wi‑Fiスキャン、Bluetoothスキャン、Google位置情報の精度、Googleロケーション履歴、Google現在地の共有をオフにし、アプリレベルの権限も「常に許可」はなしに設定している
    「アプリの使用中のみ許可」はMaps、Lyft、Uber、Uber Eatsくらいだ。面白いのは、設定で「location」を検索しても「Google ...」の項目は出てこず、Location/Location servicesの下で自分で探さなければならない点だ
    ときどき位置情報を少しだけオンにするが、たいていはアプリに住所を手入力し、位置情報アクセスの要求は閉じてしまう。もちろんインターネットアクセスがあるものは、何らかのサーバーに接続するときに使うグローバルIPアドレスだけでも位置を推定できる。VPNは助けになることもあるが、その場合はそちらも信頼しなければならない

    • それでも携帯電話会社は、基地局三角測量で得た位置データを売っている
      https://krebsonsecurity.com/2024/04/fcc-fines-major-u-s-wire...
    • インターネットアクセスのあるサービスがグローバルIPアドレスで位置を推定できるだけでなく、Chrome系ブラウザーは位置情報を要求するサイトにWi‑Fiベースの位置照会も喜んで提供する
      GPSを切ってVPNを使っても、ウェブサイトは自分の位置を知ることができる。オフにすることはできるが、そうするとサイト側がブロックすることがある。数か月前、州のオンラインカジノ制限を回避しようとしてみたが、まったく楽しい経験ではなかった
    • Appleも似たようなものだ。コントロールセンターのウィジェットでBluetoothやWi‑Fiを押しても完全にオフになるわけではなく、無効化されるだけで、設定に入らないとオフにならない
      位置情報も設定に入らない限りオフにできない
    • 私もまったく同じようにしている。現代のOSに優雅な代替動作という概念がないのが非常にいら立たしい
      例えばAndroidのGoogle Payは、位置情報がオフでも動作できるはずだが、アプリを起動するたびに、設定済みの指紋やパスワードによるロック解除より先に位置情報の権限を要求してくる
    • 100%確実にしたいなら、スマートフォンを家に置いて出ればいい。WhatsAppのようなものは1日に1回確認すれば十分だ
  • 最近、この攻撃の逆方向を考えてみた。倉庫に泥棒がよく入るので、周辺地域のSSIDを複数ブロードキャストしておき、彼らの携帯電話がどのネットワークに自動接続しようとするか見られないかと思った
    その情報から泥棒たちがどこに頻繁に滞在している可能性があるかを推定して警察に渡すか、自分で対処することもできるのではないかと考えた

    • 携帯電話は現在Wi‑Fiに接続されていない場合、既知のWi‑Fiネットワークを探す。このトラフィックは監視して記録できる
      現代のスマートフォンの多くは接続前の状態でMACアドレスをランダム化するが、数年前はこの方法でリピーターも見つけられた
    • 純粋に気になっているのだが、金銭的価値でどれくらい盗まれたのだろうか。自分も6万ドル相当の物を盗まれて警察が何もしなかったとき、数か月間ほとんど偏執的になっていた
      ただ、これは繰り返し続いている状況のように聞こえる。日々受けるストレスは、結局は本人か誰かを死なせることになりかねず、それで刑務所に行くほどの価値はない可能性が高い
    • 泥棒がMcDonald’s Wi‑Fiに自動接続することが分かったとしよう。その次に何をするのか? 泥棒がそこにいるかもしれないという可能性だけで、近くのMcDonald’sで張り込むのか?
      人々は携帯電話を何年も使い、Wi‑Fiネットワーク一覧をほとんど消さないので、この情報が示すのは、彼らがある時点でその店舗を訪れたということだけだ。そこによく行くという意味ではない
    • ビーコンは無線帯域をかなり占有するので、大量にばらまくなら自分が使っていないチャネルで行うのがよい
  • 携帯電話には位置情報ベースのWi‑Fi機能があるべきだと思う。おそらくBluetoothも同じだ
    家にいればWi‑Fiをオンにし、そうでなければオフにする方式だ。残念ながらApple、Google、通信事業者には、私たちのデバイスを周囲と非常につながりやすくする動機がある。位置情報サービス、広告/監視、セルラーのオフロードといった理由のためだ

    • Samsungの一部のスマートフォンには、Intelligent Wi‑Fiという機能としてこうしたものがある: https://docs.samsungknox.com/admin/knox-platform-for-enterpr...
      Intelligent Wi‑Fiは、ネットワーク切り替え、Auto Wi‑Fi、不審なホットスポットの検出、強化された省電力機能を提供する。Auto Wi‑Fiは位置に応じてWi‑Fiをオン/オフし、ユーザーの接続パターンと優先ネットワークを記憶して、優先ネットワークがあればオンにし、その地域を離れてネットワークが利用できなくなると自動的にオフにする
    • この論文は、接続するデバイスではなくAP、つまりホットスポットの位置監視に関するものだ。接続デバイス側はMACアドレスのランダム化のおかげで、基本的には大きな問題ではない
      位置情報ベースの機能が欲しいと言いながら、すぐにそうした機能のせいでデバイスが「開放的すぎる」ようになると言うのは矛盾しているように見える
    • 玄関先で出入りするときにNFC近接タグをタップする形で自動化できそうだ。例えば不要になった交通系カードを使える
      NFCならネットワークベースの位置測位に依存しなくてよい
    • 良い機能だと思う。自宅と職場以外でWi‑Fiを使う場所は、空港/飛行機、ホテル、たまに別のオフィスや知人の家くらいだ
      運転中や歩いている間に、わざわざずっとブロードキャストし続ける必要はない
    • iOSではApple Shortcutsアプリのオートメーションで設定できる。例えば「家に到着したらWi‑Fiをオンにする」といった形だ
  • この論文のタイトルである「surveilling the masses ...」は、重要な発見を扱ってはいるものの、あまり適切ではないと感じる
    「大規模監視」という言葉は曖昧だが、通常は社会の私的な会話を盗聴/閲覧したり、全員の正確な位置をリアルタイムで特定できるというイメージを思い起こさせる。実際の発見は、この方法が人口移動とインフラ障害/破壊を推定する追加の統計的な代理指標として使える、ということに近い
    また、BSSIDが偽装されておらず、あるスマートフォンがそのBSSIDを見ており、監視対象のBSSIDを知っていて、そのBSSIDが実際に対象が使っているもので他人に売られたり譲られたりしておらず、対象がBSSIDの近くにいて、BSSIDがオンになっている、といった複数の仮定を置けば、個人の過去および場合によっては現在の位置が明らかになり得る、という程度だ

    • 藁人形論法を攻撃しているように見える
      論文は「われわれが考慮する攻撃者の中心的な目的は、世界中または特定の関心地域にある多数のデバイスの位置と移動データを収集すること」だと述べている
  • さらに、Spectrumのような一部のネットワークは、接続されたすべてのMACアドレスをローカルのネットワークパネルにだけ表示する代わりに、Spectrumのデータベースへリモートで報告する。Spectrumのネットワークパネルはもうなく、アプリだけになっているためだ
    これは国家主体、つまり米国が、そのネットワークに今誰がいるか、最近どのデバイスがいたかを分単位でリアルタイムに確認できるという意味だ。Spectrumがこれをファームウェアに設計しているためだ
    アプリでServices > Devices on Network > Manageに進むと、接続中のMACアドレスと最近接続されたMACアドレスがすべて見える。ネットワークにログインしていないリモート状態でも可能だ
    また、アプリではルーターのパスワードを平文で確認できる。Services > Your WiFi Networkで確認可能だ。これは、国家主体がユーザーに知られずネットワークへリモートログインできる可能性があるという意味でもあり、数百万世帯のパスワードが平文であるのはセキュリティ上も望ましくない
    結論として、Appleが最終的にこれを修正したとしても、国家主体が行える追跡のもう一方はISPのファームウェアレベルで可能だ。この種の攻撃を防ぐには、オープンファームウェアを認めるか、新しい法律を作るしかない。プライバシー法がいつまともに整備されたのかというのは、また別の問題だ

    • あるいは、クライアントレベルですべてのMACをランダム化して、上位のチェーン全体を見えなくすることもできる。もちろんランダムMACの衝突による誤検知が大量に発生する可能性は高い
  • 数年前、Wi‑Fiの世界を地図化するのに役立つオープンソースツールを公開した: https://github.com/calebmadrigal/trackerjacker

  • “Why Your Wi‑Fi Router Doubles as an Apple AirTag”、コメント100件: https://news.ycombinator.com/item?id=40430603
    2024年3月末、AppleはWebサイトをひっそり更新し、誰でもWi‑Fiアクセスポイント名(SSID)の末尾に「_nomap」を付ければ、自分の無線APの位置がAppleに収集・共有されることを拒否できると案内した。Wi‑Fiネットワーク名に「_nomap」を付けると、Googleの位置インデックス登録も防げる
    Apple製品を持っていなくても、APがあり、近くの誰かがAppleデバイスを持っていれば、そのBSSIDはAppleのデータベースに入る。重要なのは、Appleデバイスを使っているかどうかに関係なく、すべてのAPがデフォルトで収集されるという点。よく使われるトラベルルーターは、潜在的なプライバシーリスクをさらに高める
    Google/Appleの拒否文字列「_nomap」はSSIDの末尾にある必要があり、Microsoftの「_optout」はSSIDのどこにあってもよい。両方を拒否するには、順序はSSIDName_optout_nomapとなる

    • これがオプトインではなくオプトアウトである点は、適切な人たちが動けば、大規模な集団訴訟の火種にもなり得るように思う
    • こんなばかげた要求に従わないでほしい。将来の自分が感謝するはず
  • かなり前から、Wi‑Fiルーターと位置情報を集めたサイトが存在していた
    https://www.wigle.net/

  • 元ソース: https://news.ycombinator.com/item?id=40454706
    関連記事: https://news.ycombinator.com/item?id=40464184