通過消耗電量速度判斷位置 手機電量可以追蹤你

根據(jù)一份普林斯頓大學研究員的報告,電池狀態(tài)已經(jīng)在一些網(wǎng)站被用來跟蹤你的在線活動。漏洞觸發(fā)的原因是因為電池狀態(tài)API。
又是電池?
去年的時候,斯坦福大學的研究員就曾發(fā)表研究,他們通過電池在特定時間內(nèi)的消耗對手機用戶的物理位置進行定位,他們把這種追蹤方法命名為PowerSpy,準確度高達90%。PowerSpy利用了蜂窩傳輸服務塔消耗電量速度的不同這一點,速度很大程度上取決于用戶與蜂窩電話塔的距離遠近,以及地理條件上的一些障礙,通過測量電池使用情況,攻擊者就可以得到你的位置信息。
在新揭露的漏洞中,被利用的是電池狀態(tài)API。這個概念首先在HTML5中出現(xiàn),到去年八月主流瀏覽器如Firefox, Chrome和Opera都開始使用了。API的目的是讓站主看到筆記本、平板、手機上還有多少電,必要時網(wǎng)站會提供一份專門針對低電量用戶的版本。但是研究人員去年警告稱,API可能會把你的電量變成非常有特征的跟蹤標識。
研究人員發(fā)現(xiàn),每分鐘耗掉的電量與電量百分比二者結(jié)合起來就能有1400萬種不同的可能性,基本上就可以說是針對每個設備有唯一的標識了,這可以對他們訪問的網(wǎng)站進行跟蹤。
通過電池狀態(tài)跟蹤你
研究員Lukasz Olejnik上周發(fā)布了一篇博文,講的就是很多公司現(xiàn)在就是在利用電量信息來挖掘一些潛在有用的信息。
“有些公司可能在分析把‘電量信息’變現(xiàn)的可能性”,博文寫道,“當電量低的時候,用戶可能就會有些別的決定。這種情況下,他們就可能愿意為了某個服務多付點錢。”
研究員Engelhard和Narayanan發(fā)現(xiàn)了網(wǎng)上大量出現(xiàn)的兩段跟蹤腳本,廣告商們利用他們從電池狀態(tài)API獲取信息,并追蹤用戶。
無處不在的追蹤腳本
小編查看論文后找到了文中提到的跟蹤腳本,這些腳本在大量的網(wǎng)站都有出現(xiàn),其中也不乏一些大公司:


防御手段
這種攻擊最為可怕的部分是:
基本上沒有辦法防御這種攻擊。無論是刪除瀏覽器cookies還是使用VPN和AdBlocker,你電池的屬性還是不會變,因此仍然可以被跟蹤。
唯一的辦法可能就是把你的手機插到電源里去。
兩周前,Uber的經(jīng)濟分析主管Keith Chen曾經(jīng)說過,該公司一直在監(jiān)控用戶的電池狀況,因為它知道,用戶電量不足的時候很可能會愿意付更高的價格租輛車。
相關(guān)文章

怎么用Fuzz技術(shù)巧妙的挖掘Android漏洞?Android漏洞該如何防御?
Android系統(tǒng)服務即由Android提供的各種服務,比如WIFI,多媒體,短信等等,幾乎所有的Android應用都要使用到系統(tǒng)服務。系統(tǒng)服務在為用戶提供便利的同時,也存在著一些風險2017-03-14- 通過電池在特定時間內(nèi)的消耗對手機用戶的物理位置進行定位,他們把這種追蹤方法命名為PowerSpy,準確度高達90%,PowerSpy利用了蜂窩傳輸服務塔消耗電量速度的不同這一點,2016-08-08
- 如何保護手機安全,我今天想和大家分享一下,希望讓這些可惡的病毒,再也不能危害到大家,我總結(jié)了5個方面,今天和大家分享一下希望有所幫助吧2016-08-03
- 最近參加了一個夜跑活動,活動結(jié)束后到終點掃描二維碼搖一搖,所有人都搖到了紀念獎。可是我想要一等獎??!誰不想在搖一搖里得到一等獎?一起來看看下面這位黑客的做法,能2016-07-23
- 當你打開應用市場想要下載一個功能性的APP,搜索結(jié)果出來后是不是都要看一下旁邊的下載量?有時候還會看一下用戶評論,那么,下載量大的就是好的嗎?真的大家都在下嗎?今2016-07-13
精靈寶可夢go游戲可能存在風險 軟件需要google賬號完整權(quán)限
《Pokémon Go》是任天堂 Pokémon(中譯名口袋妖怪、寵物小精靈、精靈寶可夢)系列目前最火的游戲,可是這款游戲在國外網(wǎng)友眼中手機上要的權(quán)限未免過大了,我想這篇文章你2016-07-12- 現(xiàn)在想換個手機越來越麻煩,很多APP要重新下,手機里保存的寶貝也要轉(zhuǎn)移,有時候這些事情甚至讓我放棄了換個更好的手機的想發(fā),更不用說換手機號了。各種網(wǎng)站、郵箱、賬號2016-07-11
- 本以為有了手機短信驗證應該很安全了,沒想到銀行卡里的錢還是能被刷走,關(guān)鍵是一條短信都沒收到。到底是怎么回事?原來是手機木馬搞得鬼,很多奇怪的第三方軟件作為木馬攔2016-06-13
手機里的信息到底安不安全?手機數(shù)據(jù)泄露大揭秘
如果你給自己的手機設置了PIN碼,甚至忘記了連自己也解不開;又或者設置了比劃甚至指紋解鎖,然后以為這樣的手機就是安全的了。是的,對于一般的人來說算安全了,可是對于2016-06-03- 在缺乏大量預算的前提下要怎樣追蹤網(wǎng)絡入侵者?這里有一個廉價的解決辦法:一旦架構(gòu)建立并且數(shù)據(jù)開始收集,網(wǎng)絡防御者可以在這些被動DNS數(shù)據(jù)上執(zhí)行大范圍的分析來追蹤網(wǎng)絡2016-06-01


