巴西未經授權的手機警報:國家警報系統的安全漏洞

巴西警報入侵事件概述

一則未經授權的緊急警報被廣播至巴西全境的手機設備,觸發了「極端警報」通知。該訊息僅包含一個單字:「misanthropy」(厭世)。根據相關機構的官方聲明,此事件被視為針對國家警報基礎設施的駭客攻擊。

大規模通知系統的系統性漏洞

由政府機構和授權行動通訊業者提供的大規模通知系統,允許在特定地理區域內的設備即時廣播訊息。雖然這些系統是為了公共安全而設計,但它們存在一個關鍵漏洞:如果存取控制被破解,同樣的基礎設施可以用來觸發大規模恐慌或散布錯誤訊息。

社群討論指出,向整個國家發送大規模訊息的能力,是 Google 和 Apple 等作業系統供應商向全球政府提供的工具中,固有的重大安全風險。

與先前錯誤警報的比較

巴西的這次事件與先前由行動通訊警報系統觸發的高知名度錯誤警報類似,儘管其原因在於技術錯誤或惡意意圖之間有所不同:

  • Hawaii 2018:由於內部操作錯誤,向夏威夷居民發送了錯誤的飛彈警報,引發了廣泛的恐慌。
  • Dallas 2017:據報導,駭客被指控向同一地區發送了未經授權的警報。
  • Pickering, Ontario:技術錯誤導致了錯誤的緊急警報。

對使用者體驗與警報疲勞的觀點

此事件強化了被稱為「警報疲勞」的使用者中心關注點。當使用者收到無關或不相關的警報時——例如距離數百英里外的 Amber Alerts 或過於頻繁的天氣警告——他們可能會養成忽略所有緊急通知的習慣,包括關鍵性的通知。

"對於 Red Flag 警告,我的設備發出警報聲,這讓我養成忽略所有警報的習慣。"

技術區分:駭客 (Hacker) 與 破解者 (Cracker)

在本報告的語境下,媒體經常使用「hacker」一詞來描述那些進行來電顯示偽造或入侵系統以造成干擾的人。技術社群則區分「hacker」(那些建立與創造的人)並堅持認為,為了造成干擾而破解安全的人應該被稱為「crackers」。

"基本的區別在於:hackers 建立事物,crackers 則破壞它們。"

Sources