潜伏的威胁:你不知道的那些信息安全漏洞

你有没有想过,当你用手机输入密码时,除了屏幕上的光亮,还有其他信息正在悄悄地泄露?或者,你以为安全的设备,可能正在通过你听不见、看不见的方式,将你的隐私信息传递出去?

信息安全,这个听起来高深莫测的词汇,其实与我们每天的生活息息相关。从保护银行账户密码,到维护个人隐私,再到国家安全,信息安全无处不在。今天,我们就来一起揭开那些潜伏在角落里的信息安全漏洞,了解如何保护自己,守护我们的数字生活。

故事案例一:咖啡馆里的密码窃听者

小李是一位软件工程师,他习惯在咖啡馆里工作,一边喝着咖啡,一边编写代码。有一天,他发现自己的银行账户被盗了,损失了几千元。经过警方调查,发现小李在咖啡馆里使用的无线网络存在安全漏洞,一个黑客通过监听无线网络的数据传输,窃取了他的银行密码。

这个案例告诉我们,即使我们使用了看似安全的无线网络,也可能面临被窃听的风险。黑客可以通过各种技术手段,监听无线网络的数据传输,获取用户的敏感信息。因此,在使用公共无线网络时,我们应该尽量避免进行涉及敏感信息的操作,例如网上银行、支付等。

故事案例二:智能家居的隐私陷阱

老王是一位科技爱好者,家里装了很多智能家居设备,例如智能音箱、智能摄像头、智能门锁等。他认为这些设备可以提高生活品质,但却没想到,它们也成为了隐私泄露的潜在风险。

有一天,老王发现自己的智能音箱记录了他在家里的对话,并且这些对话被上传到了云端。更可怕的是,黑客通过入侵智能摄像头,获取了他的家庭生活录像,甚至利用智能门锁远程打开了他的家门。

这个案例警示我们,智能家居设备虽然方便,但也存在着严重的隐私风险。这些设备通常会收集用户的各种信息,例如语音、图像、位置等。如果这些信息没有得到妥善保护,就可能被黑客利用,导致隐私泄露。

19.5 环保的侧信道

过去二十年,一系列侧信道攻击利用了人类行为和设备环境中的因素。这些攻击利用声学、光学、设备运动以及它们的组合;一旦攻击者掌握了从有人打字的声音中恢复文本的方法,他们就可以将相同的技术应用于其他方式观察到的按键时间,例如通过网络或测量设备运动。

19.5.1 声学侧信道

声学安全在防止他人窃听敏感对话方面有着悠久的历史,正如我在第19.2.2节中提到的。对于机器的监听,最早的案例可能发生在1956年苏伊士运河危机期间,英国人通过监听埃及大使馆的哈格林密码机发出的声音,破解了其设置。后来,有一个“民间传闻”称,当局仅仅通过录下旧IBM Selectric打字机的声音,就能获取正在打字的内容,并且数据可以从点阵打印机产生的噪音中恢复。后来事实证明,克格勃确实在1976年至1984年间在位于莫斯科的美国大使馆的IBM打字机上安装了窃听器,但他们使用的是磁性窃听器而不是麦克风。

2001年,Dawn Song、David Wagner和Xuqing Tian表明,按键的节奏包含足够的信息,使得攻击者仅仅通过观察SSH加密流量就能恢复大量信息。由于SSH在交互模式下每次按键都以单独的数据包发送,因此加密的数据包时间间隔提供了精确的按键时间间隔,即使使用简单的隐藏马尔可夫模型,每对按键 pair 也能提供大约一比特的信息;他们注意到,这能让攻击者在猜测密码方面领先大约50倍。

2004年,Dmitri Asonov和Rakesh Agrawal表明,键盘上的不同键发出足够不同的声音。他们训练了一个神经网络来识别按键时发出的声音,并得出结论,仅仅通过声学辐射就能获取某人正在打字的内容。

2004年,Philip Marquardt等人也利用了附近的普通计算机键盘产生的振动来解码键盘的声音。Liang Cai和Hao Chen进一步研究了使用加速度计和陀螺仪,发现陀螺仪更有效,能够以比随机猜测高约80倍的速度猜测4位密码。Laurent Simon和I则尝试将摄像头变成一个虚拟陀螺仪,发现摄像头加上麦克风的效果与陀螺仪相同,同样可以用来推断按键。手势打字也会泄露信息,文本输入到一个应用程序可以被其他应用程序读取,尽管这是一种技术上的侧信道攻击,它利用了共享中断状态。

2015年苹果手表发布后,更多人开始研究智能手表侧信道攻击。截至当年底,Xiangyu Liu及其同事表明,智能手表不仅可以进行智能手机密码输入方面的加速度计推断攻击,还可以重建普通键盘上的文本。然而,如果佩戴在左手腕上,左手字母的准确性更高。

这些侧信道是否重要?答案似乎是“还没有”。Joel Reardon及其同事在2019年研究了Google Play商店中的88,000个应用程序,报告称,虽然超过12,000个应用程序有能力利用侧信道来观察其他应用程序或系统数据,或以不应有的方式进行通信,但只有61个实际做了如此的事情。然而,安全工程师必须意识到,随着我们走向拥有丰富传感器(例如智能手机)的设备,我们将获得丰富的侧信道,这使得将信息限制在特定应用程序和上下文变得越来越困难。随着我们走向一个拥有数十亿智能设备的时代,侧信道的数量和类型将不断增加。

我们可能会有一天为此付出惨痛的代价。

19.6 社会侧信道

许多侧信道发生在应用程序层面,并且经常被忽视。一个经典的例子是送披萨到五角大楼的情况,这泄露了即将发生的军事行动。更微妙的例子是,在英国,从泌尿科诊所获取的个人健康信息被认为是高度敏感的,并且不能与全科医生共享,除非患者同意。在某起案件中,一位女性前往泌尿科诊所的访问被泄露,原因是保险公司未能提醒她进行计划中的刮宫检查,而她的全科医生知道该检查应该在不久之后进行。保险公司知道诊所已经进行了刮宫检查,不想重复支付。

我已经在关于信息控制的章节中详细讨论过此类问题,并且不打算在此重复讨论。我只会指出,这是一种影响深远的侧信道家族。政策制定者和技术行业多年来一直假装相信,对敏感数据的去标识化使其不再敏感,因此可以作为工业原材料来处理。然而,一次又一次的丑闻证明了这一点——这其中就包括欧盟通用数据保护条例。

社会侧信道还在技术政策辩论中发挥作用。例如,Helen Nissenbaum甚至将隐私定义为“情境完整性”。大多数导致真正损害的隐私失败都源于一个情境的信息(例如诊所)的信息最终出现在另一个情境(例如报纸)中。拥有各种复杂侧信道的设备不仅仅是一个问题;未经有效选择的大规模数据收集用于广告,只会导致更多的信息泄露。我将在下一章“监控还是隐私?”中详细讨论。

信息安全意识与保密常识:实用指南

  1. 密码安全: 使用强密码(包含大小写字母、数字和符号),并定期更换。不要在不同的网站上使用相同的密码。考虑使用密码管理器来安全地存储和管理密码。
  2. 网络安全: 避免使用不安全的公共无线网络进行敏感操作。安装并定期更新杀毒软件和防火墙。
  3. 软件更新: 及时更新操作系统和应用程序,以修复安全漏洞。
  4. 隐私设置: 仔细阅读应用程序的隐私政策,并调整隐私设置,限制应用程序收集的信息。
  5. 警惕钓鱼: 不要点击可疑链接或打开可疑附件。
  6. 物理安全: 保护好自己的设备,防止被盗或未经授权的访问。
  7. 智能设备安全: 更改智能设备的默认密码,并定期更新固件。
  8. 社交媒体安全: 注意在社交媒体上分享的信息,避免泄露个人隐私。
  9. 多因素认证: 尽可能启用多因素认证,增加账户的安全性。
  10. 定期备份: 定期备份重要数据,以防止数据丢失。

在数据安全日益重要的今天,昆明亭长朗然科技有限公司致力于为企业提供全面的信息安全、保密及合规解决方案。我们专注于提升员工的安全意识,帮助企业有效应对各种安全威胁。我们的产品和服务包括定制化培训课程、安全意识宣教活动、数据安全评估等。如果您正在寻找专业的安全意识宣教服务,请不要犹豫,立即联系我们,我们将为您量身定制最合适的解决方案。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898