世界杯应用程序带来数据安全和隐私噩梦

VSole2022-11-14 10:18:33

鉴于数以万计配备人脸识别技术的监控摄像头被强制要求下载间谍软件,下个月将在卡塔尔举行的世界杯看起来更像是一场数据安全和隐私噩梦,而不是一场华丽的体育比赛盛典。

足球迷及其他前往卡塔尔的人必须下载两个应用程序:Ehteraz和Hayya,前者是新冠疫情追踪程序,后者允许持票者进入体育馆,并享用免费的地铁和巴士交通服务。

卡塔尔的Ehteraz新冠病毒密切接触者追踪方案甚至在世界杯使用之前就受到了密切关注,因为它允许当局远程访问用户手机中的图片和视频,可以在没有提示的情况下拨打电话。

此外,Ehteraz要求后台位置服务始终处于打开状态,从而使该应用程序能够对文件系统执行读写操作。

应用程序安全公司Promon的首席技术官兼联合创始人Tom Lysemose Hansen在接受IT外媒The Register采访时表示,Ehteraz能够安装一个加密的文件,该文件声称含有使用该应用程序的其他设备的独特ID、二维码、用户感染状态、配置参数和邻近数据。实际上,该应用程序显然私底下从最终用户那里获取数据。

在审查这两个应用程序后,法国数据保护机构CNIL建议带上话费预付的一次性手机,以免信息被窥视。而挪威的安全负责人也给出了类似的建议,告诉挪威广播公司:“我绝不会带平常用的手机去卡塔尔。”

此外,大约1.5万个使用人脸识别技术的摄像头将监控赛事和观众,名义上是为了确保广大足球运动员和球迷的安全。但考虑到卡塔尔这个国家糟糕的人权记录,对这种监视抱以适当的怀疑态度可能不是什么坏主意。

被问及与这两款应用程序有关的安全问题时,德国数据保护机构BfDI的发言人告诉The Register,该机构正在与德国外交部和德国联邦信息安全办公室合作,以调查Etheraz和Hayya。

此外,英国信息专员办公室注意到媒体对此事的报道,声称将考虑对英国公民隐私权的潜在影响,发言人告诉The Register,并建议游客访问该机构的数据权利页面。如果有人担心自己的数据被不适当处理,可以向英国信息专员办公室投诉。

这位发言人拒绝就话费预付的一次性手机的使用发表评论。

据Hansen声称,结论就是,如果下载这些应用程序(前往卡塔尔、观看世界杯就需要下载),用户被迫“一到卡塔尔就把所有敏感的IP拱手奉上”。在接受这些应用程序的条款后,信息审核员将完全控制用户的设备。所有的个人内容、编辑/共享/提取这些内容以及设备上其他应用程序的数据的能力统统落在他们的手中。信息审核员甚至可以远程解锁用户的设备。

卡塔尔政府监视人员将如何利用这种不受限制的访问权?独裁政权热衷于追踪你在其国内遇到的人和你认识的人。

有鉴于此,他们很可能会使用这些应用程序来获取你的所有联系人资料,翻查通话和短信记录,通过GPS和设备无线电接口(蓝牙和wifi)跟踪你的位置,还可能窃取你的社交媒体联系资料,因此朋友和熟人也面临信息泄露的险境。

此外,一旦你接受了这些条款和条件,就算离开了卡塔尔,这些应用程序照样可以继续监视你和你的联系人。正如政府官员们警告的一样,唯一真正的解决办法是买一部话费预付的一次性手机。

即使使用新的SIM,也不要导入任何设置或联系人,不要登录到你的社交媒体帐户。否则,就等着被卡塔尔或其他国家的窥视者跟踪吧。手机独特的IMEI号和SIM识别号将被该国的移动网络跟踪,并可能与其他独裁政权共享,这意味着他们可以在那些国家继续跟踪你,即使你卸载了应用程序。

我们已要求应用程序开发者和卡塔尔政府就此事发表意见,目前还没有收到回复。

世界杯
本作品采用《CC 协议》,转载必须注明作者和本文链接
上面这张图,是赌博相关网站数量随时间的变化情况。大部分赌博网站的推广人员利用自动化程序,实时监听快要到期的、之前备过案的域名,一旦到期就快速抢注下来,拿来用作赌博推广。2022年11月15日,这个域名过期后,被恶意推广进行抢注。政府单位、企业、高校可以快速部署OneDNS,起到实时拦截赌博网站的效果。附链接《OneDNS送杀毒功能,助力企业办公安全闭环》,点击即可免费申请。
Trellix最新报告称,在卡塔尔世界杯前夕,针对中东地区的电子邮件网络钓鱼攻击在10月份翻了一番。大部分电子邮件均以仿冒FIFA或售票机构为主,其中不乏冒充特定团队或部门。作为世界杯指定合作伙伴的Snoonu也成为网络犯罪团伙仿冒或者恶搞的目标。据悉,电子邮件钓鱼活动通过看仿真度极高的网页,分发多类型恶意软件。在攻击目的上则涉及金融欺诈、凭证收集、数据泄露、监视以及损害国家或组织声誉等多种。
足球迷及其他前往卡塔尔的人必须下载两个应用程序:Ehteraz和Hayya,前者是新冠疫情追踪程序,后者允许持票者进入体育馆,并享用免费的地铁和巴士交通服务。此外,Ehteraz要求后台位置服务始终处于打开状态,从而使该应用程序能够对文件系统执行读写操作。
前往卡塔尔观看世界杯的人都需要下载安装两个应用—— Ehteraz 和 Hayya,Ehteraz 是 Covid-19 追踪应用,Hayya 是世界杯官方应用,用于跟踪比赛门票和访问免费地铁。Ehteraz 和 Hayya 都被指存在安全隐私问题,被认为是间谍软件。
FuboTV表示已经与网络安全公司 Mandiant 合作调查和应对攻击,并向执法部门报告了这一事件。到目前为止,FuboTV没有提供有关攻击的任何细节,到声称已经排除了是一般的DDoS攻击的可能性。根据FuboTV发布的声明,他们已于14日晚间恢复了服务,对这一事件造成的影响深感遗憾,并表示调查尚处于早期阶段,但会致力于确保此事件的透明度,适时公布调查的最新动态。
FuboTV表示已经与网络安全公司 Mandiant 合作调查和应对攻击,并向执法部门报告了这一事件。到目前为止,FuboTV没有提供有关攻击的任何细节,到声称已经排除了是一般的DDoS攻击的可能性。根据FuboTV发布的声明,他们已于14日晚间恢复了服务,对这一事件造成的影响深感遗憾,并表示调查尚处于早期阶段,但会致力于确保此事件的透明度,适时公布调查的最新动态。
据悉,今年的国际足联世界杯赛事将于 11 月 20 – 12 月 18 日期间,首次在西亚阿拉伯半岛上的卡塔尔举办。然而作为东道主,该国却要求旅行者下载安装两款功能类似于间谍软件的应用程序。yvind Vasaasen 和 Bruce Schneier 在内的许多安全研究人员,都将其视作间谍软件。借助上述两款 App,卡塔尔政府可以完全控制设备上的数据存储、包括删改信息的能力。
根据Trellix的最新研究,在卡塔尔世界杯之前,针对中东的基于电子邮件的网络钓鱼攻击在10月份翻了一倍。
足球迷,你被监视了
2022-11-04 05:51:24
2019 年,在旋转门使用智能摄像头的荷兰足球俱乐部 Den Bosch错误识别并禁止了一名 20 岁的球迷,谎称他与支持者发生暴力冲突并进入禁区。目前,欧洲议会正在就该提案形成意见,而欧洲理事会将于 12 月初讨论该文件。尽管尚未进行最终投票,但欧洲议会成员支持全面禁止公共和私人行为者在可公开访问的空间进行远程生物识别,并且可能会采取最终立场。
VSole
网络安全专家