V roce 2024 se dva výzkumníci z Marylandské univerzity opakovaně dotazovali služby Apple pro určování polohy podle Wi-Fi, bez zvláštních oprávnění a bez specializovaného vybavení, a za rok zrekonstruovali přesnou polohu více než dvou miliard Wi-Fi přístupových bodů na světě. Jejich práce Surveilling the Masses with Wi-Fi-Based Positioning Systems ukazuje, co taková mapa umožňuje: sledovat techniku vjíždějící na Ukrajinu a vyjíždějící z ní, pozorovat přesuny obyvatel po požárech na Maui, stopovat konkrétního člověka přes jeho domácí router.
Ani jedno z těch zařízení nemělo zapnutou GPS. Poloha přicházela odjinud.
Je to nejrozšířenější slepá skvrna v oblasti mobilního soukromí: přesvědčení, že existuje vypínač polohy a že jakmile ho vypnete, telefon přestane vědět, kde je. To přesvědčení je nepravdivé na sedmi různých úrovních.
Poloha není funkce, kterou telefon zapíná. Je to vlastnost toho, čím telefon je.
GPS, čili nejméně problematický vektor
Jediný mechanismus, který dokáže pojmenovat každý, je zároveň ten, který by vás měl znepokojovat nejméně.
GNSS, obecný pojem zahrnující americkou GPS, Galileo, GLONASS a BeiDou, funguje na principu naslouchání. Družice nepřetržitě vysílají signály s časovou značkou, přijímač jich zachytí několik a ze zpoždění šíření vypočítá svou polohu. Běžná přesnost ve volném prostoru: tři až pět metrů, ve městě často několik desítek metrů, protože fasády signály odrážejí.
Rozhodující je, že tento výpočet je pasivní. Telefon nevysílá směrem k družicím nic, žádný provozovatel družic neví, že existujete. Kdyby ve hře byla jen GNSS, vypnutí GPS by stačilo.
Existuje tu ale jeden detail. Aby se první výpočet urychlil, telefony používají A-GPS: stahují ze serveru družicové efemeridy prostřednictvím protokolu SUPL . Aby dostaly správná data, předá telefon tomuto serveru identifikátor buňky sítě, k níž je připojen. Čistá GNSS vás nezradí, ale urychlovač, který k ní byl přiroubován, ano.
Mobilní síť: co operátor ví z principu
Aby se k vám hovor mohl dostat, musí síť vědět, v jaké oblasti se nacházíte. To není volitelná funkce, to je podmínka existence služby. Váš telefon se nepřetržitě hlásí nejbližšímu vysílači a tato registrace zanechává stopu na straně operátora. Žádná nainstalovaná aplikace, žádné udělené oprávnění: stačí aktivní SIM karta.
Přesnost závisí na metodě:
- Samotný identifikátor buňky: od 200 metrů v husté městské zástavbě po více než 30 kilometrů na venkově, kde jeden vysílač pokrývá velmi široký okruh.
- Obohacené Cell ID, které přidává sektor antény (většina stanovišť je rozdělena na tři sektory po 120 stupních) a sílu signálu: od 100 metrů po několik kilometrů.
- Timing advance, měřící zpoždění cesty tam a zpět mezi telefonem a vysílačem: řádově 550 metrů u GSM, kolem 78 metrů u LTE.
- Multilaterace ze tří a více vysílačů: 50 až 300 metrů u městského LTE.
5G mění měřítko ze dvou kumulativních důvodů. Nejprve hustota: buňky 5G pokrývají mnohem kratší poloměry, takže samotné připojení už je jemná informace. Poté standardizace: od Release 16 zahrnuje 3GPP nativní signály pro určování polohy. Komerční cíle míří pod 3 metry uvnitř budov a pod 10 metrů venku pro 80 % terminálů a Release 18 klesá u některých průmyslových využití až na centimetry.
Infrastruktura, která vás připojuje, se tak stává systémem určování polohy v kvalitě srovnatelné s GPS, aniž byste cokoli zapnuli. Tato data se uchovávají podle národních pravidel a orgánům jsou přístupná různými postupy. Jde o tutéž základní debatu jako u práva rozhodného pro hostovaná data : technická ochrana a právní ochrana se nepřekrývají.
Wi-Fi: mapa světa složená z hardwarových adres
Každý přístupový bod Wi-Fi neustále vysílá jedinečný hardwarový identifikátor, BSSID. Tyto identifikátory jsou pevné a geograficky stabilní: domácí router zůstává roky na stejném místě.
Apple, Google a několik specializovaných hráčů udržují databáze, které každému BSSID přiřazují souřadnice. Budují je telefony jejich vlastních uživatelů, které odesílají seznam viditelných přístupových bodů spolu s polohou z GNSS. Operace se pak obrátí: telefon, který vidí čtyři známé přístupové body, už nepotřebuje jedinou družici. V husté městské zástavbě dosahuje přesnost běžně několika desítek metrů a uvnitř budov klesá ještě níž.
Dvě vlastnosti činí tento mechanismus obtížně neutralizovatelným. Za prvé, telefon skenuje i tehdy, když se Wi-Fi jeví jako vypnutá: od Androidu 4.3 systém udržuje periodické prohledávání určené ke zpřesnění polohy, nezávisle na přepínači v rychlém panelu. Toto chování závisí na samostatném nastavení, zahrabaném ve službách určování polohy, které naprostá většina uživatelů nikdy neotevřela.
Za druhé, databázi lze dotazovat zvenčí. To je právě mezera, kterou využili Rye a Levin: rozhraní pro určování polohy vracejí nejen požadovanou polohu, ale i polohu sousedních přístupových bodů, což umožňuje mapu sklízet, aniž byste se k daným místům kdy fyzicky přiblížili.
Bluetooth a BLE: nalezeni telefony ostatních lidí
Bluetooth Low Energy přidává vrstvu blízkosti s dosahem od několika metrů po několik desítek metrů, tedy s mnohem jemnějším rozlišením než mobilní síť. Souběžně existují dvě využití. Komerční majáčky, nasazené v obchodech, na letištích nebo v nákupních centrech, vysílají identifikátor, který aplikace v telefonu rozpoznají, a odhalí tak, před kterým regálem jste se zastavili a na jak dlouho. A kolaborativní lokalizační sítě, jejichž vzorem je Find My od Applu, převzatý od té doby Googlem a Samsungem.
Druhý mechanismus obrací nevyslovený předpoklad. Referenční analýza Who Can Find My Devices? , publikovaná ve sborníku PETS 2021 výzkumníky z Technické univerzity v Darmstadtu, zrekonstruovala protokol Applu zpětným inženýrstvím. Zařízení bez připojení vyšle signál BLE, libovolné zařízení Apple v okolí jej zachytí, připojí k němu vlastní polohu a šifrovaně ji odešle na servery Applu, bez vědomí svého majitele i majitele lokalizovaného zařízení.
Důsledek je strukturální: zařízení bez SIM karty, bez Wi-Fi, bez jakéhokoli síťového připojení zůstává dohledatelné, stačí, aby kolem prošel neznámý člověk s telefonem v kapse. Vaše izolace už nezávisí na vašem nastavení, ale na nastavení kolemjdoucích.
Inerciální senzory: lokalizace bez oprávnění k poloze
Telefon obsahuje akcelerometr, gyroskop, magnetometr a často i barometr. Tyto senzory spadají do kategorie oprávnění odlišné od polohy: aplikace je může číst, aniž by se kdy zeptala, kde jste.
Výzkumníci z Princetonu to prokázali s PinMe . Jejich aplikace vychází z IP adresy a časového pásma pro hrubou polohu a poté čte senzory: akcelerometr dává profil zrychlování a brzdění, gyroskop sled zatáček, magnetometr směr jízdy, barometr změny nadmořské výšky. Neuronová síť určí způsob dopravy, pěšky, autem, vlakem či letadlem, a trasa se přiloží na veřejná mapová, výšková a meteorologická data. Výsledek: trajektorie s přesností srovnatelnou s GPS, bez oprávnění k poloze. Metoda má své meze, které autoři dokumentují, protože selhává v oblastech bez silnic a zhoršuje se u pravidelných šachovnicových půdorysů, kde mnoho tras dává stejný podpis. Zůstává důkazem, že odepřené oprávnění není zavřenými dveřmi.
Barometr navíc přináší rozměr, s nímž si GNSS poradí špatně, totiž vertikálu. Americké požadavky na tísňová volání ukládají přesnost na úrovni patra plus minus 3 metry pro 80 % hovorů uskutečněných uvnitř budov. Vědět, v jakém patře se někdo nachází, je něco jiného než vědět, ve kterém bloku domů je.
Trh s daty: nejbanálnější vektor
Předchozí mechanismy popisují, jak se poloha vypočítá. Zbývá vědět, kam odchází, a právě tam se odehrává podstata každodenního rizika.
Tisíce aplikací obsahují reklamní SDK, softwarové stavební bloky dodávané třetími stranami, které vývojář přidá, aby svou práci zpeněžil nebo změřil dosah. Tyto bloky dědí oprávnění hostitelské aplikace: aplikace pro počasí, která vaši polohu legitimně potřebuje, ji předává hráčům, jejichž jméno jste nikdy nečetli. K tomu se přidávají toky reklamních aukcí, v nichž se vaše přibližná poloha při každém zobrazení banneru rozešle desítkám potenciálních kupců, včetně těch, kdo nekupují nic a spokojí se s nasloucháním.
Tato surovina živí celé odvětví. Electronic Frontier Foundation zdokumentovala případ Fog Data Science , která se chlubila miliardami datových bodů o více než 250 milionech zařízení, prodávaných americkým místním policejním sborům. Brian Krebs popsal Locate X , produkt umožňující nakreslit na mapě mnohoúhelník a zobrazit historii zařízení, která do této zóny vstoupila a opustila ji.
Tento vektor nevyžaduje žádný technický majstrštyk, jen aby byl někdo ochoten zaplatit. Cena je skromná.
IMSI catchery: aktivní lokalizace
Dosud popsané mechanismy zneužívají běžný provoz. Existuje ale i aktivní lokalizace, kterou provádí třetí strana zasahující do sítě.
IMSI catcher, neboli simulátor základnové stanice, je zařízení vydávající se za legitimní vysílač. Telefony v dosahu se k němu připojí a odhalí přitom svůj identifikátor účastníka a svou přítomnost v úzce vymezeném prostoru.
5G měla tyto dveře zavřít tím, že trvalý identifikátor přenášený otevřeně nahradila šifrovaným, tedy SUCI. Uzavření je částečné. Práce prezentované pod názvem 5G SUCI-catchers: still catching them all? dokumentují propojovací útoky, které umožňují znovu korelovat relace navzdory šifrování. Především ale ochrana padá zcela, pokud útočník donutí terminál sestoupit na starší generaci, zejména 2G, jehož autentizace je jednostranná. Telefon s 5G zůstává zranitelný útokem navrženým pro síť z devadesátých let, protože stále souhlasí s tím, že na ni sestoupí.
Protiopatření a jejich skutečná účinnost
Každé z níže uvedených opatření něco dělá. Žádné nedělá všechno a rozdíl mezi tím, co dělají, a tím, co se jim připisuje, plodí špatná rozhodnutí.
Režim Letadlo
Režim Letadlo vypne vysílání mobilního modemu, Wi-Fi a Bluetooth. To je skutečný účinek a je to nejlepší výsledek za tak malé úsilí.
Co nedělá: nezastaví inerciální senzory, nesmaže již uložené polohy, které odejdou při opětovném připojení, a na většině zařízení umožňuje zapnout Wi-Fi či Bluetooth samostatně, aniž byste režim opustili. Je to konečně softwarový stav, nikoli odpojení napájení: jeho spolehlivost závisí na integritě systému, který jej vynucuje.
Podceňovaný detail: odhlášení ze sítě a následné opětovné přihlášení jsou samy o sobě událostmi s časovou značkou na straně operátora. Telefon, který ve 21 hodin zmizí v jedné buňce a ve 23 hodin se objeví v jiné, vytvořil informaci, nikoli ticho.
Náhodné generování MAC adresy
Mobilní systémy dnes při prohledávání vysílají náhodné MAC adresy, aby zabránily sledování z místa na místo. Záměr je dobrý, výsledek neúplný. Referenční práce, mezi nimi Why MAC Address Randomization is not Enough , ukazují, že obsah vyhledávacích rámců často stačí k opětovné identifikaci zařízení: počet informačních prvků, jejich hodnoty a jejich pořadí tvoří otisk. K tomu se přidávají sekvenční čísla, přírůstková a tedy řetězitelná, a časový podpis vlastní každému modelu. Některé studie uvádějí správné sledování poloviny zařízení po dobu nejméně dvaceti minut.
Konečně pojmové omezení: náhodné generování se týká pouze fáze vyhledávání. Jakmile se připojíte k síti, je použitá adresa pro tuto síť z podstaty konstrukce stálá, aby spojení fungovalo. Kavárna, kam chodíte každé ráno, vás pozná.
Skutečně vypnout prohledávání
To je nejvýhodnější a nejpřehlíženější nastavení. V Androidu jsou vyhledávání Wi-Fi a vyhledávání Bluetooth dvě samostatné volby umístěné ve službách určování polohy, nezávislé na přepínačích v rychlém panelu. Dokud jsou aktivní, nestačí vypnout Wi-Fi z panelu: prohledávání pokračuje.
Jejich vypnutí odstraní celou vrstvu sběru dat, a to za jedinou cenu poněkud pomalejšího prvního určení polohy. Pro většinu čtenářů je to nejlepší poměr mezi vynaloženým úsilím a dosaženým výsledkem.
Oprávnění aplikací
Odebrat oprávnění k poloze aplikacím, které jej zjevně nepotřebují, zůstává užitečné, a novější systémy nabízejí tři stupně: jednorázové povolení, povolení omezené na aktivní používání a přibližnou polohu, která předává jen oblast řádově kilometrovou.
Neochrání to však ani před SDK uvnitř aplikace, která má legitimní důvod k přístupu k vaší poloze, ani před inerciálními senzory, ani před síťovými vrstvami, jež neprocházejí žádným oprávněním.
Před čím VPN nechrání
Bod, který je třeba vyjasnit, protože opačné přesvědčení je velmi rozšířené: VPN vaši polohu neskrývá. Skrývá vaši veřejnou IP adresu, takže zkresluje geolokalizaci podle IP, což je stejně nejhrubší mechanismus ze seznamu.
VPN se nedotýká ani přijímače GNSS, ani prohledávání Wi-Fi, ani Bluetoothu, ani senzorů. Nemění nic na tom, co ví váš operátor, protože šifrovaný tunel prochází jeho vysílači a připojení k buňce mu zůstává viditelné. Nezabrání aplikaci s oprávněním k poloze, aby uvnitř tunelu odeslala přesné souřadnice. VPN chrání obsah a cíl vaší komunikace v nedůvěryhodné síti, a to už je hodně. Poloha do jejího záběru nespadá.
Fyzické meze
Faradayovo pouzdro funguje doslova: blokuje vysílání i příjem. Vyjmutí baterie také, tam kde je to ještě možné. Vyhrazené zařízení, nebo prostě nechat telefon jinde, zůstává nejodolnějším opatřením.
Tato řešení sdílejí nedostatek, kterému je třeba pohlédnout do tváře: vytvářejí anomálii. Telefon, který každé úterý večer dvě hodiny mlčí, něco vypovídá. Proti protivníkovi, který analyzuje vzorce místo okamžitých poloh, je nepřítomnost sama o sobě údajem.
Tři protivníci, tři strategie
To je nejdůležitější rozlišení tohoto článku a zároveň to, které se čte nejméně často.
Proti inzerentovi nebo datovému brokerovi je boj vyhratelný. Disciplína v oprávněních, vypnutí prohledávání, systém bez proprietárních lokalizačních služeb, obnovení reklamního identifikátoru: dohromady velmi silně snižují sbíraný objem. Tento protivník hledá levný objem, nikoli váš konkrétní případ.
Proti vašemu operátorovi nestačí žádná konfigurace. Lokalizace v mobilní síti je podmínkou služby. Jediné skutečné proměnné jsou právní, tedy co zákon dovoluje uchovávat a předávat, a materiální: jaké zařízení, jaká SIM karta, na čí jméno, zapnuté kde.
Proti cílenému státnímu protivníkovi se úvaha mění znovu, protože ten kombinuje zákonný přístup k datům operátora, aktivní lokalizaci simulátorem základnové stanice, vyžádání údajů od platforem a případně kompromitaci samotného terminálu. Softwarová protiopatření zmenšují plochu, ale realistickým cílem není zmizení: je jím přesně vědět, co zůstává vystaveno.
Přístup ArpokratOS
ArpokratOS odpovídá na tuto krajinu volbou vyplývající z výše uvedeného rozlišení: co má být neutralizováno, je neutralizováno na úrovni systému, nikoli v nabídce nastavení.
U GNSS je hardwarový ovladač odstraněn. Zařízení se chová, jako by čip neexistoval, jak vůči aplikacím, tak vůči systému samotnému. Rozdíl oproti přepínači v nastavení není kosmetický. Přepínač je politika: vynucuje ji vrstva, kterou může dostatečně privilegovaná komponenta obejít, aktualizace znovu zapnout nebo kompromitovaný systém ignorovat. Odstranění kódové cesty otázku ruší, protože už není co zapínat.
Bluetooth je řešen na úrovni Core, se stejnou logikou. Bluetooth vypnutý v nastavení v praxi na mnoha zařízeních ponechává softwarový zásobník naživu, aby obsluhoval služby blízkosti a kolaborativní lokalizační sítě. Chybí-li na úrovni systému, nemůže ani komunikovat s majáčkem v obchodě, ani se účastnit sítě typu Find My, ani sloužit jako plocha útoku bez interakce.
Je třeba jasně říci, co to nedělá. ArpokratOS nečiní telefon nezjistitelným. Dokud je SIM karta aktivní, operátor zná buňku připojení a žádný operační systém to nezmění, ani při veškerém provozu vedeném přes Tor. Směrování chrání obsah a cíl, nikoli rádiovou geometrii. Kdo slibuje neviditelnost, prodává pohádku.
To, co taková architektura přináší, je skromnější: odstranění aplikační vrstvy a vrstvy blízkosti, kudy prochází drtivá většina skutečného sběru, a výslovný model hrozeb pro to, co zůstává. Je to táž úvaha, jakou uplatňujeme při výběru systému pro počítač, rozvedená v našem srovnání operačních systémů : užitečná otázka nezní, zda nástroj chrání, ale před čím chrání a za jakou cenu.
Závěr
Tento článek neposkytuje metodu, jak zmizet. Taková metoda neexistuje a texty, které tvrdí opak, plodí především falešnou jistotu, jež je nebezpečnější než chybějící ochrana, protože svádí k riskování.
Cílem bylo nahradit binární otázku, zda jsem lokalizovatelný či nikoli, otázkou užitečnou: kým, s jakou přesností, za jakou cenu pro ně a zda mi to vadí. Odpověď se liší pro novináře chránícího zdroj, pro manažera cestujícího v citlivé jurisdikci, pro advokáta, jehož schůzky prozrazují strategii, i pro soukromou osobu, kterou dráždí, že inzerent zná její zvyky.
Pozornost by ostatně neměla poutat výkonnost každého z těchto mechanismů zvlášť, ale to, že se navzájem překrývají. Poloha s přesností na padesát metrů není příliš zajímavá. Poloha s přesností na padesát metrů, každou čtvrthodinu, po dva roky, vykreslí bydliště, pracoviště, vyznání, zdravotní stav, milostný poměr, zdroj informací. Údaj o poloze je tím metadatem, které činí všechna ostatní čitelnými, a právě proto má takovou cenu.
Zdroje
- Erik Rye, Dave Levin, Surveilling the Masses with Wi-Fi-Based Positioning Systems , IEEE Symposium on Security and Privacy, 2024
- Alexander Heinrich et al., Who Can Find My Devices? Security and Privacy of Apple’s Crowd-Sourced Bluetooth Location Tracking System , PoPETs, 2021
- Arsalan Mosenia et al., PinMe: Tracking a Smartphone User around the World , IEEE Transactions on Multi-Scale Computing Systems
- Mathy Vanhoef et al., Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms , AsiaCCS, 2016
- Merlin Chlosta et al., 5G SUCI-catchers: still catching them all? , ACM WiSec, 2021
- 5G NR Positioning Enhancements in 3GPP Release-18
- Electronic Frontier Foundation, Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police , 2022
- Krebs on Security, The Global Surveillance Free-for-All in Mobile Ad Data , 2024
- Electronic Frontier Foundation, Mobile Phones: Location Tracking , Surveillance Self-Defense
