有了這款協尋兒童手機app,爸媽再也不擔心小孩走失?

還記得本部落格提過的這款: ”正妹行蹤通報器”APP,現在有針對孩子所在位置的 APP,但爸媽別急著安裝….

作者:趨勢科技資深分析師Rik Ferguson

 

爸爸我要永遠跟你在一起

最近我注意到有個智慧型手機的應用程式號稱能夠幫忙父母親找到走失的小孩。我很驚訝於這樣一個有價值的想法,卻是這麼糟糕的實行方式,讓所有這服務使用者的的小孩都可能落入在危險之中。

 

這軟體的運作原理是這樣的:

 

1 – 父母親下載這應用程式並購買服務,讓他們將小孩的資料加入以準備好哪天可能會不見。我不是在開玩笑,我有三個小孩,我知道這種事有多常發生,我也記得我曾經讓我媽這樣擔心受怕過好幾次。而到目前為止都還好…

 

2 – 有個志同道合的「社群」,這些人喜歡小孩,也希望能夠幫上驚慌父母的忙。他們會下載免費版本的應用程式。這些人不上傳任何小孩的資料,他們是「支援網路」。

 

3 – 小塔昆覺得寵物店比老爸想用來消磨一整個下午的五金行倉庫要有趣得多了,所以就偷偷溜出去了。

 

4 – 就在走過水管區和排氣管區時,老爸發現小塔昆不見了,於是立刻在他的手機軟體上發出警報。通知附近的其他智慧型手機使用者(有裝此應用程式)小塔昆走失了。

 

5 – 附近的每個「支援網路」成員都收到了通知,包括照片和小塔昆的資料,可以大幅加快安全找到他的機會。成員之一會找到他,並發送簡訊給驚慌的父親,讓他知道一切都還好。

 

到目前為止都還好?

 

如果你是一個壞人,目標是走丟的無助孩童,你會想要下載哪個應用程式?

 

應用程式廠商對於可能被壞人濫用的說法是,一旦在當地廣播失踪兒童的詳細資訊後,就會產生一個「白熱區域」,也讓壞人不敢接近。因為在該地區有太多人知道這孩子走丟了,所以壞人不敢去接近這無助的孩子。

 

這個說法建立在兩件事上,第一,有足夠多的人下載這應用程式,才有辦法建立這白熱區域。第二,在該地區警示等級升高並不代表沒人敢去接近孩子是因為怕被指控是壞人。我知道是怎麼回事,特別是男生,你必須先想清楚是不是該去接近公園裡哭哭啼啼的孩子,並嘗試幫助他,即便你是跟自己的孩子在一起。

 

在最壞的情況下,廠商還聲稱,他們有所有安裝這應用程式使用者的詳細聯絡方式。我安裝測試後發現,我可以輸入任何電子郵件地址,任何電話號碼和任何名字。沒有任何檢查步驟,這應用程式就可以執行,即便是完全虛假的資料。而他們的隱私權政策明確指出,他們不會將使用者的位置資料儲存在他們的伺服器上,這表示,當真正出問題的時候,並沒有什麼資料可以提供給執法單位參考。

繼續閱讀

拍賣網站的 iPhone 特價超便宜?!拆穿假購物網站的四個破綻

想在送禮季節找更便宜的iPhone 4S嗎?要小心,因為網路犯罪分子也會想要騙你的網路金融憑證。我們最近發現一個網路釣魚(Phishing,專門針對想在eBay上購買iPhone 4S的使用者。

 

這個攻擊包含了假的eBay iPhone 4S拍賣網頁。下面的截圖是假網頁的樣本,還有它所複製的正版eBay網頁內容。

真的eBay 拍賣網頁,使用美元做為貨幣

 

假的eBay 拍賣網四個破綻:
1.使用歐元為貨幣。
2.假網頁上標示的價格便宜得多。
3.網路犯罪分子選擇複製的是有良好評價的賣方。
4.假網頁內的所有連結都是連到正常網站,除了「Buy It Now(立即購買)」以外。

         繼續閱讀

不要騙我,SIRI

作者:趨勢科技Ben April (資深威脅研究員)

Applidium的研究人員最近發表了一個有趣的報告,是關於Siri使用的通訊協定。每一次使用者對Siri發出指令,iPhone 4都會將這指令的語音壓縮後送回Apple的伺服器來轉換成文字。然後,對應成iPhone可以理解的命令再送回手機。

這個通訊協定以HTTPS為基礎,想要攔截或是欺騙它需要有一個有效的SSL憑證給 guzzoni.apple.com或是想辦法讓設備認為你的憑證是有效的。然後還必須劫持DNS,讓手機認為那個你所控制的IP位址就是guzzoni.apple.com。這篇Applidium的文章解釋的非常清楚,所以就讓我們來談談可以做些什麼。

我先從正面、有創造性的事情開始。理論上,如果你有一個有效的iPhone 4S ID,那應該可以很容易的將Siri移植到任何設備。只要這個設備可以錄音,而且又裝了可和網路連線的應用程式就行了。這包括了筆記型電腦、平板電腦、智慧型手機、甚至冰箱和洗衣機。

你甚至可以建立自己的Siri伺服器來和已啟動Siri的設備交談。就可以應用在日常生活上,像是執行「開燈」、「關車庫門」等指令。這也可以跟工作整合:想像一下,將這系統和你的例行工作結合,可以讓你的工作流程照你的語音命令來執行。任何可以寫成腳本的事情都可以用Siri來執行。

不幸的是,也有可能拿來做一些不那麼善良的事情。比方說,我們假設攻擊者已經成功地在設備內加入了自己的憑證,而且也用某種方法控制了DNS的回應,而這二者都是要攔截Siri通訊的必要條件。

最可能出現的就是中間人攻擊(man-in-the-middle),可以截獲所有Siri接收的指令和回應。單單這麼做可能沒有用,但是你發給Siri的指令可能會得到違背你原意的動作。很快的,我們就可以很輕易的變更該有的回應,像是改變股市行情,或是想要打給某個聯絡簿上的同事,卻被置換了指令。所以可以將通話先接到不同的號碼,再轉發給原本你想聯絡的對象,然後記錄談話內容。這需要先能了解受害人的地址簿,但是對一個真正想要攻擊的人來說還是能做到的。

Apple有許多方法可以解決這個問題。最完整的作法就是使用一個盤問與回應(Challenge-Response)認證系統。要求伺服器的 SSL金鑰要能對應給定的金鑰ID,或是比較可行的,使用帶有編號的金鑰。無論是哪種方式,如果真的出問題的時候,只有Apple有能力去解決它。

@原文出處:Siri, Don’t Lie To Me

 

◎ 歡迎加入趨勢科技社群網站