近日,国际安全研究团队发布了一项重磅报告,揭示苹果AirDrop与谷歌/三星Quick Share(原“附近分享”)两大主流近场文件共享协议存在严重安全与隐私漏洞,可能使用户设备信息暴露、遭受远程代码执行攻击,甚至被追踪定位。该研究以“Protocol Prying: Vulnerability Research in AirDrop and Quick Share”为题,迅速引发全球科技界与安全社区的广泛关注。

研究发现:看似便捷,实则“裸奔”

研究人员指出,AirDrop和Quick Share在设计上优先考虑可用性,却在安全与隐私层面埋下隐患。在两项协议中,设备发现阶段存在信息过度泄露问题。AirDrop在广播阶段会暴露用户的手机号码、Apple ID关联邮箱的哈希值,而Quick Share则会在未授权状态下广播设备的蓝牙MAC地址、Wi-Fi SSID和部分设备信息。这些信息虽非明文传输,但攻击者可通过预先计算的彩虹表或简单的网络监听,迅速还原用户身份。

更严重的是,Quick Share在部分Android设备实现中,默认开启“所有人可见”模式,导致任何在物理距离内的设备均可向其发送文件请求,而无需任何身份验证。一旦攻击者向目标设备推送恶意文件(如伪装成图片的APK),即可触发远程代码执行漏洞,窃取通讯录、照片甚至银行凭证。

协议内幕:为何漏洞难以根除?

AirDrop和Quick Share均基于蓝牙低功耗(BLE)与Wi-Fi Direct组合工作。BLE负责设备发现和握手,Wi-Fi Direct提供高速数据传输。这一设计利弊共存:BLE节能且快速,但广播信道无加密;Wi-Fi Direct传输加密,但连接建立过程中的身份验证环节薄弱。

以AirDrop为例,苹果引入了“仅联系人”模式,但研究人员发现,即便在该模式下,设备仍会广播一个哈希后的手机号码/邮箱片段,攻击者可利用公共数据库或社交工程手段反向识别用户身份。更令人担忧的是,该漏洞(CVE-2021-30860)早已被苹果标记为已知问题,但在最新iOS 18中仍未完全修复。

Quick Share情况类似。研究指出,其设备身份认证依赖于单向TLS证书,且证书验证过程存在绕过漏洞。攻击者只需伪造一个合法设备证书,即可伪装成信任设备,持续接收来自目标设备的文件——甚至反向推送恶意载荷。三星与谷歌虽然发布了部分补丁,但根因在于协议设计本身,修复难度极大。

用户面临的风险

  1. 隐私泄露:设备广播的哈希值极易被破解。一旦攻击者获知用户手机号或邮箱,可结合社交工程发起精准钓鱼攻击。
  2. 恶意代码注入:Quick Share的“所有人”模式可被利用发送伪装文件,攻击者甚至可在用户点击前通过文件元数据触发0-click漏洞。
  3. 位置与行为追踪:BLE广播中的唯一标识符(如蓝牙MAC)可使攻击者在公共场所(商场、机场)持续追踪用户位置,构建行为画像。
  4. 远程攻击面扩大:部分系统版本中,Quick Share的RPC接口未实施严格的权限控制,攻击者可通过局域网远程触发文件传输,无需物理靠近。

行业建议与用户防护

研究团队呼吁苹果、谷歌和三星从根本上重新设计设备发现阶段的安全模型,建议引入临时非确定性标识符、强制双向身份验证,并限制广播信息的最小化原则。对于普通用户,应立即采取以下措施:

  • 关闭默认共享:在非必要情况下,将AirDrop和Quick Share设置为“仅联系人”或“关闭”。
  • 禁用“所有人”模式:华为、三星、OPPO等厂商的定制版Quick Share通常默认“所有人”,务必在设置中更改为“仅设备”或“仅联系人”。
  • 保持系统更新:尽管协议层修复缓慢,但厂商仍会不断修补已知攻击路径,不要忽视任何系统更新。
  • 慎接陌生文件:对非信源发送的文件保持零信任,尤其是.apk、.exe、.scr等可执行文件。

厂商回应

截至发稿,苹果公司尚未对最新研究做出公开声明,但消息人士透露内部安全团队正评估协议级别改进方案。谷歌官方发言人表示“已知悉报告,正与合作伙伴协作提升Quick Share安全性”,并建议用户开启“仅联系人”模式。三星则发布了一份简短声明,承诺在One UI 6.1.1更新中加强对非认证设备的拦截。

这项研究再次为科技行业敲响警钟:在追求极致便捷的同时,安全与隐私不应成为牺牲品。在苹果、谷歌等巨头的补丁来临之前,广大用户需靠手动设置自保——而这也正是安全工作者最不愿看到的“权宜之计”。

(完)