首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >实锤了?芯片巨头高通的隐蔽后门被发现,私密收集用户数据

实锤了?芯片巨头高通的隐蔽后门被发现,私密收集用户数据

作者头像
FB客服
发布于 2023-05-12 06:43:32
发布于 2023-05-12 06:43:32
1.1K0
举报
文章被收录于专栏:FreeBufFreeBuf

德国安全公司NitroKey发布了一份报告,指出在不需要安卓操作系统参与的情况下,带有高通芯片的智能手机会秘密向高通发送个人数据,而且这些数据将会被上传至高通部署在美国的服务器上。

令人惊讶的是,这些数据是在未经用户同意、未加密的情况下发送的,甚至在使用无谷歌的 Android 发行版时也是如此。其原因大概是提供硬件支持的专有 Qualcomm 软件也会发送数据。受影响的智能手机包括绝大部分使用高通芯片的 Android 手机以及部分苹果手机。

对于该报告的内容,高通表示确实存在数据传输行为,但否认私自收集用户隐私信息,强调该行为符合XTRA 服务隐私政策。至于全球用户数据上传至美国,是否涉及国家安全,这些信息是否可能会被政府机构或间谍组织利用,高通的解释难以让用户信服。只要这些数据会上传至美国,那么就一定会存在上述的安全风险。

从无谷歌安卓系统开始说起

智能手机是当下人们最“离不开”的核心物品之一,也是一个承载着用户几乎所有秘密的设备,也是唯一一个我们会24小时随身携带的电子设备。众所周知,不论是iOS还是Android,亦或是App Store/Google Play Store或多或少都会收集用户信息,以此提供更加精准的数字化服务。

在有些人看来,这其实是一种监视。为了摆脱这种监视,一些精通技术的用户会在智能手机上安装无谷歌版本的Android系统。例如deGoogled Android 手机,是指经过修改后不包含任何 Google 专有(闭源)应用程序或服务的手机。这通常涉及安装一个自定义 ROM,用一个不附带任何谷歌应用程序的开源 Android 替换标准 Android 软件。

有意思的是,安全研究人员发现,即便安装无谷歌Android系统也不能保证个人信息安全,原因是智能手机的专有供应商软件会将私人信息发送给芯片制造商高通公司,几乎所有使用了高通芯片的智能手机都有相应的操作,其中还包括Fairphone。

探究高通如何收集信息

NitroKey安全研究人员使用了一款去谷歌安卓手机来进行这项实验,手机型号是Sony Xperia XA2 ,以排除手机操作系统的影响(毕竟谷歌有着强大的位置追踪功能)。

在实验测试过程中,安全研究人员使用的是一个去谷歌搜索的安卓开源版本—— /e/OS,它以隐私为中心,严格保护用户数据,毕竟 /e/OS一直吹嘘它们绝不会跟踪用户位置信息,也不会向第三方出售用户数据。/e/OS操作系统是一个以隐私为导向的去谷歌化的移动操作系统,是 Lineage OS 的复刻,由 Mandrake Linux(现在的 Mandriva Linux)的创建者 Gaël Duval 在 2018 年创立。

在 Sony Xperia XA2 智能手机上安装了 /e/OS后,手机启动进入 /e/OS 设置向导后依旧会索要 GPS 定位服务的权限,但安全人员故意将其关闭,以免干扰实验的准确性。

安全研究人员也没有在手机中放置 SIM 卡,因此它只能通过我们使用 Wireshark 监控的 WIFI 网络发送和接收数据。Wireshark 是一种专业的软件工具,它使我们能够监控和分析通过网络发送的所有流量。

在完成设置连上wifi后,路由器为/e/OS de-Googled 手机分配了一个本地 IP 地址,并且开始生成流量。

第一个DNS请求却是来自谷歌:

[ 2022 -05- 12  22 : 36 : 34 ]     android.clients.google.com [ 2022 -05- 12  22 : 36 : 34 ]     connectivity.ecloud.global

这也就意味着,去谷歌手机的第一个连接是google.com,这大大超出了安全研究人员的预期。根据 Google 的说法,主机android.clients.google.com为 Google Play 商店提供定期设备注册、定位、搜索应用程序和许多其他功能,但这些功能却没有在实验手机上。经过仔细分析后发现,该DNS请求来自 microG,一个开源的重新实现谷歌专有核心库和应用程序。

接下来,它连接到connectivity.ecloud.global,由于安装了/e/OS操作系统,因此取代了 Android 的 Google 服务器连接检查connectivitycheck.gstatic.com。

随后,安全研究人员又发现了以下通信信息:

[ 2022 -05- 12  22 : 36 : 36 ]     izatcloud.net [ 2022 -05- 12  22 : 36 : 37 ]     izatcloud.net

通过查询后发现,izatcloud.net域属于一家名为 Qualcomm Technologies, Inc. 的公司,也就是芯片巨头高通。高通正在悄悄收集用户的信息似乎已经被实锤,并且将这些信息正在上传至高通服务器。

2023年,高通芯片占据全球30%的市场,采用该公司的智能手机品牌包括三星、苹果以及诸多国产手机。那么,这些用户的信息还安全吗?

高通全面监视用户吗?

进一步调查后,安全研究人员发现这些数据包竟然都是通过不安全的HTTP 协议发送,没有使用 HTTPS、SSL 或 TLS 进行加密。这意味着网络上的任何其他人,包括黑客、政府机构、网络管理员、本地和外国的电信运营商在内,都可以收集这些数据、存储它们并使用手机的唯一 ID 和序列号建立记录历史,以此轻松监视手机用户。

索尼、Android 或 /e/OS 的服务条款中均未提及与高通的数据共享,因此,高通公司不断向他们神秘的 Izat Cloud 发送数据的行为,是其独家行为,且未经用户同意。

NitroKey安全研究人员认为,未经同意收集用户数据违反了通用数据保护条例 (GDPR),并就此事联系了高通的法律顾问。对此,高通法律顾问称,该数据收集符合 Qualcomm Xtra 隐私政策,并且他们向我们分享了XTRA 服务隐私政策的链接。高通似乎一直喜欢保持神秘,不仅Izat Cloud知道的人少,XTRA Service也是如此,更别提该服务的隐私政策了。

高通的XTRA 服务隐私政策规定如下:

“通过软件、应用程序,我们可能会收集位置数据、唯一标识符(例如芯片组序列号或国际用户 ID)、有关设备上安装和/或运行的应用程序数据、配置数据(例如手机品牌、型号和无线运营商、操作系统和版本数据、软件构建数据以及有关设备性能的数据,例如芯片组性能、电池使用情况和热数据。我们还可能从第三方来源获取个人数据,例如数据经纪人、社交网络、其他合作伙伴或公共来源。”

但是他们没有提到 IP 地址,实际情况是他们很可能也收集了 IP 地址。在NitroKey安全研究完成后,高通更新了隐私政策,并补充也会收集设备的 IP 地址。另外他们还添加了他们将此数据存储 90 天以用于“质量目的”的信息。

这里列出了高通可能根据其隐私政策从用户手机收集的数据:

唯一身份 芯片组名称 芯片组序列号 XTRA软件版本 移动国家代码 移动网络代码(允许识别国家和无线运营商) 操作系统类型和版本 设备品牌和型号 自上次启动应用程序处理器和调制解调器以来的时间 设备上的软件列表 IP地址

随着研究的深入,我们发现 Qualcomm 的“XTRA 服务”提供辅助 GPS (A-GPS),并有助于为移动设备提供准确的卫星定位。

GPS 最初是专门为军事用途而开发的,用于引导飞机、人员和炸弹。接收器通常位于开阔区域,可以在视线范围内访问卫星。由于 GPS 可用于商业用途,这些新用途需要 GPS 信号穿透头顶障碍物,例如树木和屋顶。因此,“辅助 GPS”或 A-GPS 解决方案诞生了。使用 A-GPS,手机会下载各种文件,其中包含卫星的轨道和状态以及未来 7 天的大致 GPS 卫星位置,以帮助快速确定手机的位置。

其他智能手机是否受到影响?

其他智能手机同样难逃影响,其中就包括Fairphone,一款因保护隐私而被很多人信任的手机。该手机最大的特色是允许用户维护手机并在损坏时自行更换零件。尽管 Fairphone 以保护用户隐私而著称,但所有 Fairphone 型号都包含高通芯片,可能会执行高通的软件。因此,Fairphone 在与 Qualcomm XTRA 服务共享个人数据方面存在同样的问题。尽管未经测试,但我们怀疑同样的隐私问题,会影响其他使用高通芯片的智能手机,包括所谓的加密手机或加密手机。

结论

高通的专有软件不仅会下载一些文件到用户手机,以帮助更快地建立 GPS 位置,还会上传我们的个人数据,例如设备的唯一 ID、国家代码、手机运营商代码(允许识别国家和移动运营商)、操作系统和版本以及设备上的软件列表。

高通收集大量敏感数据并通过不安全和过时的 HTTP 协议传输的事实表明,他们并不关心用户的隐私和安全。这里无需推测高通是否与各种政府部门、间谍机构合作,但当流量也可能被独裁者以及其他不需要与高通合作的压制性政府拦截时,将会产生难以预料的风险。

毕竟,无人机也经常使用位置信息来瞄准人。在某些情况下,可以通过位置信息来执行对个人的绑架或暗杀。比如伊朗抗议者,不就因为其智能手机位置暴露了而被逮捕,有时候用户甚至都不知道,对方便拿走了我们的隐私。

参考来源:

https://www.nitrokey.com/news/2023/smartphones-popular-qualcomm-chip-secretly-share-private-information-us-chip-maker

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-05-06,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
高通芯片漏洞正在影响全球约30%移动手机
一个高危漏洞正在影响全球约30%使用Qualcomm Mobile Station Modem(移动站调制解调器(MSM))芯片的移动手机。
FB客服
2021/05/20
5360
高通芯片漏洞正在影响全球约30%移动手机
安卓手机可成为天气预报工具?这项全球科学项目有意思!
不知大家是否曾听说过著名的 SETI@home 项目,这是一个通过利用成千上万计算机来寻找地球以外智慧生命的科学实验,曾引起了全球计算机用户的热情。但这个进行了 21 年的项目,于 2020 年时宣布正式停止。
郭好奇同学
2022/04/12
4210
安卓手机可成为天气预报工具?这项全球科学项目有意思!
高通芯片曝0day漏洞,可致安卓用户内存损坏
3月23日,谷歌披露了一个影响使用高通芯片组的安卓终端0day漏洞,攻击者可以利用该漏洞定向发起攻击。目前,该漏洞已修复。
FB客服
2021/04/16
5930
高通芯片曝0day漏洞,可致安卓用户内存损坏
FreeBuf周报 | 高通的隐蔽后门被发现;网信部门工作组入驻斗鱼平台
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点! 热点资讯 1. 判70年!Twitter 2020 网络攻击案主谋认罪 一名英国人已就2020年7月盗取众多高知名度账户和诈骗该平台其他用户的推特攻击事件表示认罪。 2. 大事件!网信部门工作组入驻斗鱼平台 5 月 8 日晚,中央网信办官网发布消息称,针对斗鱼平台存在的色情、低俗等严重生态问题,国家互联网信息办公室指导湖北省互联网信息办公
FB客服
2023/05/19
3710
FreeBuf周报 | 高通的隐蔽后门被发现;网信部门工作组入驻斗鱼平台
日经:拆解荣耀手机,美国芯片取代中国芯片。。。
新粉请关注我的公众号 来源:半导体新芯闻(ID:MooreNEWS)编译自日经新闻 据日经报道,荣耀最新型号智能手机的拆解显示,美国公司制造的零部件占产品制造成本的 40%。这家原本属于华为技术公司的品牌自从脱离出来以后,转向了美国供应商。 日经在东京研究专家 Fomalhaut Techno Solutions 的帮助下拆开了这款手机。计算内部组件的估计价格,以计算不同国家在生产该设备中的相对份额。 在 2021 年 12 月推出的 5G 智能手机荣耀 X30 中,美国组件的份额从 2020 年发布的华为
用户1564362
2022/04/27
7670
日经:拆解荣耀手机,美国芯片取代中国芯片。。。
赋能全球手机芯片霸主,DuerOS要和高通一起搞什么事?
美国夏威夷时间12月7日,高通在年度技术峰会上正式发布2018年旗舰处理器骁龙845。相对于前代而言,架构和性能没有太大提升,最大亮点是强化AI性能,比骁龙835高出三倍,CPU、GPU和DSP三个维
罗超频道
2018/04/25
6270
赋能全球手机芯片霸主,DuerOS要和高通一起搞什么事?
高通收购芯片公司的重要意义
1月14日,高通同意以约14亿美元的价格收购Nuvia。这笔交易获得了包括三星,索尼,OnePlus,LG等覆盖了智能手机到智能汽车系统产品的合作伙伴的支持性声明。这可能是今年最重要的技术收购之一。
FPGA技术江湖
2021/02/26
4270
高通收购芯片公司的重要意义
Google无视用户隐私设置,暗中收集Android位置数据
许多人都知道智能手机会追踪他们的位置,但是,在已经主动关闭了定位服务,且没有使用任何应用程序,甚至都没有插入运营商的SIM卡的情况下,你觉得手机还会被定位吗? Quartz的调查表明,即使你已经采取了
FB客服
2018/02/26
2.1K0
Google无视用户隐私设置,暗中收集Android位置数据
瞄准物联网的高通,能否收割全球IoT市场?丨科技云·视角
高通这家芯片制造商的身影,开始频频出现在物联网的产业链条中,将无线连接的技术优势发挥到极致。
科技云报道
2022/04/14
6670
瞄准物联网的高通,能否收割全球IoT市场?丨科技云·视角
高通芯片曝高危漏洞!影响全球 30% 安卓手机,小米、一加用户要当心
安卓那边也不消停:一个新的高通芯片漏洞可能会影响全球 30% 的 Android 手机。
新智元
2021/05/28
8590
高通芯片曝高危漏洞!影响全球 30% 安卓手机,小米、一加用户要当心
AI Benchmark可以测试智能手机的神经网络性能
芯片制造商高通,华为和联发科有什么共同之处?所有这三种市场硬件架构都可以加速计算机视觉,自然语言处理以及智能手机,平板电脑和其他移动设备中的其他机器学习任务。麻烦的是,这些是对经验基准测试的挑战,这可能使开发人员难以针对特定平台优化算法。
AiTechYun
2018/08/06
1.5K0
75%安卓设备受威胁,都是高通API代码惹的祸 ?
近日,美国网络安全公司FireEye披露了一个严重的信息泄露漏洞,该漏洞是由移动芯片巨头高通公司引入到 Android系统中的。 关于高通 高通 (Qualcomm)是一家美国的无线电通信技术研发公司
FB客服
2018/02/08
9410
75%安卓设备受威胁,都是高通API代码惹的祸 ?
GPS定位技术全解析:原理、发展与应用
最近,神仙姐姐刘亦菲主演的电视剧《玫瑰的故事》中的一段情节引发了广泛讨论。剧中,方协文(丈夫)对玫瑰(妻子)的控制欲变本加厉,竟然偷偷在她的手机上安装监控软件,随时掌握玫瑰的定位。让我们对剧情进行道德谴责的同时,也对技术被滥用,对隐私保护等问题产生了深刻反思。
摸五休二
2024/06/22
1.5K0
某 SDK 被爆盗取用户数据,500 余款 App 惨遭谷歌下架
外媒 BleepingComputer 报道称,中国一款广告软件开发工具包(SDK)正在盗取用户数据并将其发送到中国公司的服务器,这款 SDK 由“个信”公司开发,并嵌入到 500多个合法应用程序中。
BestSDK
2018/03/01
1.4K0
某 SDK 被爆盗取用户数据,500 余款 App 惨遭谷歌下架
惊!高通芯片大量安全漏洞,40%的芯片中
高通公司已经证实在他们的智能手机芯片组中发现了一个巨大的缺陷,使手机完全暴露在黑客面前。该漏洞由Check Point安全公司发现,大量Android手机中的Snapdragon DSP的缺陷会让黑客窃取数据,安装难以被发现的隐藏间谍软件,甚至可以彻底将手机损坏而无法使用。
用户9732312
2022/05/13
5430
第一只WiFi蠕虫的诞生:完整解析博通WiFi芯片Broadpwn漏洞(含EXP/POC)
过去的几个月里,Android 和 iOS 数十亿台设备中都曾出现过可怕的 WiFi 远程代码执行漏洞 BroadPwn。谷歌 7 月初发布了修复补丁,而苹果则是在 7 月 19 日发布的更新。而此次开得热火朝天的 Black Hat 2017上安全研究员 Nitay Artenstein 也针对这个漏洞进行了详细剖析。 Broadpwn 漏洞甚至还能进化成 WiFi 蠕虫,如果你的移动设备没有及时更新,只需置身在恶意WiFi范围内就会被黑客捕获、入侵、甚至被转化成恶意AP、继续感染附近的手机终端… 目前漏
FB客服
2018/02/28
1.9K0
第一只WiFi蠕虫的诞生:完整解析博通WiFi芯片Broadpwn漏洞(含EXP/POC)
高通CEO:ChatGPT热潮之下,手机将成AI主流设备,将带动高通成为AI公司
3月4日消息,研究机构 Bernstein 分析师近日出具的一份报告指出,随着ChatGPT 的应用,将为芯片制造商创造一个每年价值数百亿美元的新市场。对此,许多芯片制造商无不摩拳擦掌,为即将到来的可观市场“钱景”蓄势待发。移动芯片制造商高通(Qualcomm)表示,ChatGPT 的爆红,不但展现智能手机将成为强大 AI设备的可能性,同时也是让高通进一步成为 AI 公司的里程碑。
芯智讯
2023/03/24
3180
高通CEO:ChatGPT热潮之下,手机将成AI主流设备,将带动高通成为AI公司
Android被曝严重相机漏洞!锁屏也能偷拍偷录,或监视数亿用户
摄像头,已经从手机的附带功能,升级为记录生活的一种方式。面对金黄的银杏林、枝头的初雪、和朋友相聚的火锅,我们都会拿出手机,打开摄像头拍照或者录制vlog,这已经是我们观看、记录和表达世界的渠道。
新智元
2019/11/27
2.1K0
Android被曝严重相机漏洞!锁屏也能偷拍偷录,或监视数亿用户
品尝完技术大杂烩,和高通、ARM、谷歌聊聊移动VR的可能性
下面,跟着镁客君看看SIGGRAPH 2017上有哪些好玩、有价值的技术和观点。 近日,第44届计算机图形学与交互技术大会(下文简称SIGGRAPH 2017)于洛杉矶举办,作为推动沉浸式计算发展的重要会议,今年的SIGGRAPH上自然少不了VR/AR的身影,比如名为“VR Village”的演示区域,集中展示VR/AR研究人员和内容工作者的成果,除此之外还有诸多探讨VR技术、应用、内容的学术会议。下面,跟着镁客君看看有哪些好玩、有价值的技术和观点。 技术演示的大杂烩 脑机接口技术 比如镁客网最近刚刚报道的
镁客网
2018/05/30
4380
5G时代来临,高通如何让AI触手可及?
不需要耗费巨大的算力,高通与vivo、腾讯王者荣耀、腾讯AI Lab合作,他们正共同打造一支AI电竞战队“SUPEX”,将与人类玩家对战。
量子位
2019/05/13
5080
5G时代来临,高通如何让AI触手可及?
推荐阅读
相关推荐
高通芯片漏洞正在影响全球约30%移动手机
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档