KeyFrame內部研究專用

SecTor 2025 | Tracking You Across Apps and the Web Hydra-Style

Black Hat·4月15日週三·42 min英文

三句話摘要

HiTrack:一種利用 Android Custom Tabs 共享瀏覽器狀態、可跨應用程式追蹤用戶且具備自我復原能力的新型隱私攻擊手法。 HiTrack 揭示了 Android Custom Tabs 的「共享瀏覽器狀態」這項便利設計,同時也是一個尚未被追蹤產業發現但技術上可立即部署的高持久性跨 App 追蹤漏洞,現在是推動瀏覽器廠商修補的最後機會視窗。 共享瀏覽器狀態是根本漏洞:Custom Tabs 和 TWA 的核心設計是讓 App 內的網頁與系統預設瀏覽器共享 Cookie Jar,這個便利性被反過來用於跨 App 交換追蹤 ID,無需 Google Ad ID 也無需指紋識別。

重點整理

重點
  • 1

    共享瀏覽器狀態是根本漏洞:Custom Tabs 和 TWA 的核心設計是讓 App 內的網頁與系統預設瀏覽器共享 Cookie Jar,這個便利性被反過來用於跨 App 交換追蹤 ID,無需 Google Ad ID 也無需指紋識別。

  • 2

    攻擊對用戶完全透明化:利用全螢幕 TWA 模擬原生 App 介面(如廣告畫面),再透過自訂 URL scheme 將用戶送回原 App,整個追蹤週期對用戶而言就像點了一個廣告,不留任何痕跡。

  • 3

    Hydra 效應讓追蹤難以根除:App 可將追蹤 Cookie 同步儲存至 Android Shared Preferences,並透過 Google 自動備份機制持久化。用戶清除瀏覽器儲存時,下次開啟 App 即可透過 App 端資料重新植入 Cookie,形成跨裝置、跨重裝的持久追蹤鏈。

  • 4

    緩解方案皆會破壞核心功能:限制 App-網站一對一綁定會破壞「Login with Facebook」等 OAuth 流程;加入使用者權限彈窗則面臨同意疲勞問題;Cookie Jar 隔離雖被 Firefox 討論中,但技術可行性尚未確認,Chrome 直接拒絕修補。

實用技巧與重點

乾貨
  • 攻擊名稱:HiTrack(靈感來自九頭蛇 Hydra)
  • 涉及技術:Android Custom Tabs(CT)、Trusted Web Activities(TWA)、Intent Filters、Custom URL Scheme、Android Shared Preferences、Google Auto Backup
  • 受影響瀏覽器:Chrome、Vanadium(GrapheneOS 預設)、Brave、Samsung Internet、Firefox、Tor Browser(所有支援 Custom Tabs 的瀏覽器)
  • 不受影響:不支援 Custom Tabs 的瀏覽器(如 Opera、UC Browser 等)
  • 測試裝置:Google Pixel、Samsung、Huawei、Xiaomi、Poco、OnePlus、GrapheneOS
  • 研究規模:掃描 4,400 個 Google Play Store App(2023 年 6 月抓取,取自 32 個分類各 Top 200)
  • 動態分析:每 App 執行 60 秒,平均 35 個請求,觀察到約 45,000 個 Cookie 送出、10,000 個 Cookie 接收
  • 靜態分析結果:約 1,500 個 App 使用 Custom Tabs;190 個使用 TWA API;244 個有數位資產連結(Digital Asset Links);約 2,000 個 App 有自訂 URL scheme
  • 上界估計:超過 20% 的 App 具備執行 HiTrack 的技術能力
  • 下界:目前 0 個已確認的實際部署案例
  • Web 測量:爬取 560,000 個網域(Tranco Top 500k + EasyPrivacy + Exodus 清單),收集 15,000 個有效數位資產連結,人工審查 92 個涉及 3 個以上不同開發者的案例,均為白標銀行 App 等良性案例
  • 工具:mitmproxy(流量攔截)、Frida + Objection(TLS 解密)、Androguard(靜態逆向分析)
  • 漏洞揭露:向 Google Android Security / Chrome 回報 → 判定 intended behavior 拒絕修補;向 Firefox 回報 → 持續討論中(超過一年)
  • 個人防護建議:使用 Firefox + uBlock Origin

結論

結論

HiTrack 揭示了 Android Custom Tabs 的「共享瀏覽器狀態」這項便利設計,同時也是一個尚未被追蹤產業發現但技術上可立即部署的高持久性跨 App 追蹤漏洞,現在是推動瀏覽器廠商修補的最後機會視窗。

完整解析

詳細

行動裝置應用程式的商業模式幾乎都依賴廣告或資料銷售,而要達成精準追蹤,追蹤服務商需要跨應用程式識別同一位用戶。Android 的沙箱機制雖然阻止了 App 間直接讀取彼此資料,但現有解法如 Google Ad ID 可被用戶重置,指紋識別則因裝置環境變化而不穩定。本研究來自布倫瑞克應用安全研究所,提出了一種新型攻擊手法 HiTrack,繞過上述限制,且具備極強的持久性。

HiTrack 的核心原理是濫用 Android Custom Tabs 和 Trusted Web Activities(TWA)的設計特性——這兩種技術讓 App 可以在應用程式內嵌入瀏覽器視窗,且該視窗與系統預設瀏覽器共享同一個 Cookie Jar。攻擊流程如下:App A(如遊戲 App)開啟一個指向追蹤服務商(例如 ad.com/track)的 Custom Tab,ad.com 在瀏覽器設置一個含追蹤 ID 的 Cookie;之後 App B(如新聞 App)若也開啟指向 ad.com 的 Custom Tab,瀏覽器會自動帶上同一個 Cookie,ad.com 便得知這兩個 App 的使用者是同一人。由於 Cookie Jar 同樣對一般網頁瀏覽開放,這條追蹤鏈還能延伸至網頁行為,實現跨 App 與跨網頁的聯合追蹤。

為了讓攻擊對用戶不可見,攻擊者可使用全螢幕的 TWA,透過 Web 框架仿製原生 Android 介面(如廣告畫面或載入動畫),使用者根本看不出這段時間其實在訪問一個網頁。用戶點擊「關閉廣告」後,頁面觸發一個僅有該 App 能處理的自訂 URL scheme,Android 系統自動將用戶帶回原 App,整個追蹤週期不露痕跡。更值得警惕的是「Hydra 效應」:App 可將追蹤 Cookie 的值同步存入本地 Shared Preferences,並利用 Google 的自動備份機制持久化。用戶即使清除瀏覽器 Cookie,下次 App 觸發追蹤時便可重新植入同一個 ID;換新手機、重裝 App,備份還原後追蹤 ID 依舊存在——猶如九頭蛇,砍掉一個頭又長出一個。

研究團隊對 4,400 個 Play Store App 進行了三層次的實證研究:動態無觸碰分析、動態互動分析、靜態逆向分析,以及大規模網頁測量,結果均未發現 HiTrack 正在實際部署的確切案例,但靜態分析顯示超過 20% 的 App 已具備執行所需的技術條件(Custom Tabs + 自訂 URL scheme)。研究者隨即向 Chrome 和 Firefox 進行漏洞揭露;Chrome 團隊以「這是預期行為」為由拒絕修補,Firefox 仍在評估 Cookie Jar 按啟動 App 隔離的可行性。研究者認為,現在正是社群施壓、推動系統性修補的最佳時間窗口;在此之前,個人最有效的自保方式是在預設瀏覽器中安裝 uBlock Origin 等網路封鎖工具。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。