您现在的位置是:系统运维 >>正文
当心健身跑步应用悄悄泄露用户住址
系统运维65337人已围观
简介据BleepingComputer 6月11日消息,美国北卡罗来纳州立大学罗利分校的研究人员发现 Strava 应用程序的热图功能存在隐私风险,可能导致攻击者识别出用户的家庭住址。Strava 是一款 ...
据BleepingComputer 6月11日消息,当心美国北卡罗来纳州立大学罗利分校的健身研究人员发现 Strava 应用程序的热图功能存在隐私风险,可能导致攻击者识别出用户的跑步家庭住址。
Strava 是应用用户一款流行的跑步伴侣和健身追踪应用程序,在全球拥有超过 1 亿用户,悄悄可帮助人们追踪心率 、泄露活动详情 、住址GPS 位置等。当心2018 年,健身Strava 实施了一项名为“热图”的跑步功能,模板下载该功能匿名汇总用户的应用用户活动区域,以帮助用户寻找热门运动场地及路线 。悄悄

但研究人员发现 ,泄露此功能虽然使用了公开可用的住址热图数据 ,但结合特定用户的当心元数据可能会泄露特定用户行踪,甚至让用户真实身份得到暴露。
研究人员先是搜集了Strava 一个月内阿肯色州 、俄亥俄州和北卡罗来纳州的热图数据,接着用图像分析来检测街道旁边的开始和停止区域,亿华云以此表明特定房屋与跟踪活动的关联性 。

房子附近的活动热度
在选择符合标准的热图屏幕截图后 ,研究人员以能够识别个人住所地址的缩放级别覆盖 OpenStreetMaps 图像,并利用Strava上的搜索功能爬行用户信息,以找到将某一特定城市作为其所在地的用户。

覆盖住所位置
通过比较热图中的端点和搜索功能中用户的个人信息,研究人员可以将热图上的免费模板高频活动点与用户的家庭住址相关联。公开的 Strava 配置文件包含带有时间戳和距离的活动数据 ,从而更容易识别与热图数据中的模式相匹配的活动路线,从而缩小人员和区域匹配范围。

可被利用的攻击逻辑和数据概述
由于许多 Strava 用户使用真实姓名注册 ,甚至上传了个人的真实资料照片 ,因此将身份与家庭地址相关联是可能的服务器租用。
在研究中 ,研究人员将他们的发现与选民登记数据相关联,发现其预测准确率约为 37.5%,且用户越活跃 ,准确率就越高 。
加强 Strava 隐私要想避免暴露个人住所 ,最理想的的状态是住在人口稠密的地区,该地区会产生大量 Strava 热图数据,这使得几乎不可能进行针对特定人员的高防服务器跟踪。否则,建议用户在离开家一段距离之后再开启热图功能 ,或者让 Strava 为 OpenStreetMaps 中标记的家庭位置周围几米的热图创建排除项 。
研究人员还建议,热图应该支持用户选择在他们的住所周围或其他地方设置隐私区域,目前情况下,启用Strava后热图功能默认处于活动状态,需要用户自行通过设置选择退出。
BleepingComputer 已联系 Strava ,要求对研究人员的发现以及软件供应商是香港云服务器否有任何修复计划发表评论,但到目前尚未收到回复。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/47f799945.html
上一篇:Web和移动安全之OAuth
相关文章
谷歌安全软件供应链的突破性框架
系统运维谷歌周三宣布了0.1 Beta 版本的GUACGraph for Understanding Artifact Composition 的缩写),供组织保护其软件供应链。为此,这家搜索巨头将开源框架作 ...
【系统运维】
阅读更多密码真如我们所想象的那么安全吗?
系统运维译者 | 布加迪审校 | 孙淑娟密码是用于确保安全访问系统的最基本、最常用的身份验证方法。但是为众多平台使用和维护安全密码的过程可能相当乏味。据Verizon发布的《2020年数据泄露调查报告》显示 ...
【系统运维】
阅读更多CISA 漏洞目录“再添”七个安全漏洞
系统运维Security Affairs 网站披露,美国网络安全和基础设施安全局CISA)在其已知被利用的漏洞目录中增加了七个新安全漏洞。漏洞详情:CVE-2023-25717:Cybir 的研究人员发现 R ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 美国100万卡巴斯基用户发现:电脑的安全软件已自动替换为UltraAV
- 首个针对Linux的UEFI引导工具曝光
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 打补丁要快!0Day漏洞正在被黑客广泛利用
- 起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车
- 警惕!利用AI深度伪造视频的新型“自骗”攻击浪潮来袭
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议 源码库b2b信息平台亿华云网站建设香港物理机云服务器企业服务器