2P by neo 2023-06-27 | favorite | 댓글 1개
  • 블루투스 기능이 탑재된 자동차 배터리 모니터는 배터리 전압을 기록하며 GPS 좌표, 휴대폰 기지국 데이터 및 인근 Wi-Fi 비콘을 수집하여 홍콩 및 중국 본토의 서버로 전송합니다.
  • Android 앱은 하드웨어 장치를 사용하려면 위치 권한이 필요하므로 사용자는 제품을 사용하기 위해 지속적으로 자신의 물리적 위치를 제3자에게 브로드캐스트해야 합니다.
  • 앱 스토어는 개인 정보가 수집되거나 공유되지 않는다고 명시하여 소비자를 오도하고 있습니다.
  • 자동차 배터리 모니터 애플리케이션이 사용자의 위치를 추적하는 합당한 이유가 없으므로 중대한 개인 정보 보호 문제가 제기됩니다.
  • 제품은 Android만으로 10만 건 이상의 다운로드를 기록하고 있습니다.
  • 사용된 내장 라이브러리인 AMap은 중국의 디지털 지도 주요 제공 업체 중 하나이며 광범위한 데이터 수집에 일부 기여하고 있습니다.
  • AMap SDK는 GPS 좌표, 인접한 휴대폰 기지국 위치 데이터 및 Wi-Fi 액세스 포인트를 수집하며, 시리즈의 제2부에서 저자는 AMap이 이러한 데이터를 수집하는 방법을 탐구합니다.
  • 하드웨어는 간단하며 스마트폰과 페어링이 필요하며 필요한 애플리케이션은 백그라운드에서 실행되어 스마트폰을 위치 스캐닝 장치로 전환합니다.
  • Android 애플리케이션은 위치 정보를 얻기 위해 위치 권한이 필요하며, iOS 버전도 위치 데이터를 원격 서버로 전송합니다.
  • Mitmproxy는 네트워크 트래픽을 가로채기 위해 사용되며, Frida는 동적 분석 및 메모리 분석에 사용됩니다.
  • 앱은 qihoo.util이라는 상용 소프트웨어 패커로 패킹되어 있어 APK에서 Java 바이트 코드를 직접 복호화하는 것이 문제가 됩니다.
Hacker News 의견
  • 구글 플레이에서 10만 건 이상 다운로드된 블루투스 자동차 배터리 모니터 앱이 GPS, 휴대폰 기지국 셀 ID 및 Wifi 비콘 데이터를 홍콩과 중국 본토의 서버로 전송하고 있습니다.
  • 이 앱은 개인 정보를 수집하거나 제3자에게 보내지 않는다고 주장하고 있지만, 이는 사실이 아닙니다.
  • 사용자는 시작 시 또는 백그라운드에서 앱을 중지할 수 있어야 하며, 운영 체제는 인터넷 액세스를 사용자가 승인하거나 철회할 수 있는 권한으로 만들어야 합니다.
  • 실제 장치에서 가짜 GPS 데이터를 제공하여 앱이 불필요한 위치 데이터를 수집하는 것을 방지할 수 있는 안드로이드의 기능이 필요합니다.
  • 중국뿐만 아니라 모든 기기가 대량의 데이터를 수집하고 전송할 수 있습니다.
  • 미국 정부는 국가 안보 이유로 이러한 유형의 기기에 대해 조치를 취해야 합니다.
  • 배터리 관리를 위한 Victron의 안드로이드 모바일 앱과 같은 다른 앱도 위치 데이터를 수집합니다.
  • 독자들은 연결된 기기에 대한 앱 역공학에 대해 배울 수 있습니다.