研究人员对苹果FindMy逆向开发,可用于追踪蓝牙设备位置
IT之家3月5日消息据外媒Macrumors报道,德国达姆施塔特工业大学移动网络安全实验室的研究团队基于FindMy协议逆向开发出一款OpenHaystack应用,旨在让任何用户都能在支持蓝牙的设备上创建AirTag。
IT之家了解到,从iOS13开始苹果正式推出FindMy应用,与之前推出的FindMyiPhone和FindMyFriends应用类似,但FindMy即使在没有WiFi或移动网络连接的情况下,也能让用户定位到丢失的设备。
AirTags是一款苹果即将发布的无线蓝牙追踪器,采用超宽带技术(UWB),可以提供精准的室内定位,搭配内置超宽带芯片的iPhone,能够实现比Tile等主流蓝牙追踪器更准确的效果。iOS14。5正式版应该也是在本月底和AirTags追踪器一起发布。
这款名为OpenHaystack的应用和源码都在GitHub上。该应用允许用户通过在蓝牙加密狗上安装一个AirTag固件镜像,并基于FindMy网络创建自己的蓝牙设备标签。基于苹果iOS13中的FindMy网络,该应用可以显示iPhone所报告的创建的蓝牙标签在地图上的最新位置。
据安全研究人员介绍,创建的设备标签会发出蓝牙信标,附近的iPhone会接收到这些信标,并将发送设备标记为丢失。苹果会接收到加密的位置数据,OpenHaystack应用再从苹果公司下载加密报告,并在Mac上本地解密。
在开发这个应用的过程中,移动网络安全实验室的研究人员还发现了一个macOSCatalinaFindMy的漏洞,该漏洞已被报告给苹果,并在11月发布的macOSCatalina10。15。7更新中得到解决。该漏洞允许应用程序恶意访问iCloud解密密钥,以下载和解密FindMy网络提交的位置报告。
苹果在iOS14。5Beta3版本的FindMy应用中添加了一个新的items选项,用于追踪第三方蓝牙设备。该选项使用了和Mac应用相同FindMy协议。此前,iPhone或iPad用户只有在Safari中输入findmy:items,才能成功找到这个功能。
目前FindMy应用内追踪仅限于Beats耳机或即将问世的Belkin无线耳机等。但未来,可能会有更多第三方蓝牙设备支持FindMy,使其更容易被追踪。