SecTor 2025 | Tracking You Across Apps and the Web Hydra-Style
三句話摘要
HiTrack:一種利用 Android Custom Tabs 共享瀏覽器狀態、可跨應用程式追蹤用戶且具備自我復原能力的新型隱私攻擊手法。 HiTrack 揭示了 Android Custom Tabs 的「共享瀏覽器狀態」這項便利設計,同時也是一個尚未被追蹤產業發現但技術上可立即部署的高持久性跨 App 追蹤漏洞,現在是推動瀏覽器廠商修補的最後機會視窗。 共享瀏覽器狀態是根本漏洞:Custom Tabs 和 TWA 的核心設計是讓 App 內的網頁與系統預設瀏覽器共享 Cookie Jar,這個便利性被反過來用於跨 App 交換追蹤 ID,無需 Google Ad ID 也無需指紋識別。
重點整理
重點- 1
共享瀏覽器狀態是根本漏洞:Custom Tabs 和 TWA 的核心設計是讓 App 內的網頁與系統預設瀏覽器共享 Cookie Jar,這個便利性被反過來用於跨 App 交換追蹤 ID,無需 Google Ad ID 也無需指紋識別。
- 2
攻擊對用戶完全透明化:利用全螢幕 TWA 模擬原生 App 介面(如廣告畫面),再透過自訂 URL scheme 將用戶送回原 App,整個追蹤週期對用戶而言就像點了一個廣告,不留任何痕跡。
- 3
Hydra 效應讓追蹤難以根除:App 可將追蹤 Cookie 同步儲存至 Android Shared Preferences,並透過 Google 自動備份機制持久化。用戶清除瀏覽器儲存時,下次開啟 App 即可透過 App 端資料重新植入 Cookie,形成跨裝置、跨重裝的持久追蹤鏈。
- 4
緩解方案皆會破壞核心功能:限制 App-網站一對一綁定會破壞「Login with Facebook」等 OAuth 流程;加入使用者權限彈窗則面臨同意疲勞問題;Cookie Jar 隔離雖被 Firefox 討論中,但技術可行性尚未確認,Chrome 直接拒絕修補。
實用技巧與重點
乾貨- 攻擊名稱:HiTrack(靈感來自九頭蛇 Hydra)
- 涉及技術:Android Custom Tabs(CT)、Trusted Web Activities(TWA)、Intent Filters、Custom URL Scheme、Android Shared Preferences、Google Auto Backup
- 受影響瀏覽器:Chrome、Vanadium(GrapheneOS 預設)、Brave、Samsung Internet、Firefox、Tor Browser(所有支援 Custom Tabs 的瀏覽器)
- 不受影響:不支援 Custom Tabs 的瀏覽器(如 Opera、UC Browser 等)
- 測試裝置:Google Pixel、Samsung、Huawei、Xiaomi、Poco、OnePlus、GrapheneOS
- 研究規模:掃描 4,400 個 Google Play Store App(2023 年 6 月抓取,取自 32 個分類各 Top 200)
- 動態分析:每 App 執行 60 秒,平均 35 個請求,觀察到約 45,000 個 Cookie 送出、10,000 個 Cookie 接收
- 靜態分析結果:約 1,500 個 App 使用 Custom Tabs;190 個使用 TWA API;244 個有數位資產連結(Digital Asset Links);約 2,000 個 App 有自訂 URL scheme
- 上界估計:超過 20% 的 App 具備執行 HiTrack 的技術能力
- 下界:目前 0 個已確認的實際部署案例
- Web 測量:爬取 560,000 個網域(Tranco Top 500k + EasyPrivacy + Exodus 清單),收集 15,000 個有效數位資產連結,人工審查 92 個涉及 3 個以上不同開發者的案例,均為白標銀行 App 等良性案例
- 工具:mitmproxy(流量攔截)、Frida + Objection(TLS 解密)、Androguard(靜態逆向分析)
- 漏洞揭露:向 Google Android Security / Chrome 回報 → 判定 intended behavior 拒絕修補;向 Firefox 回報 → 持續討論中(超過一年)
- 個人防護建議:使用 Firefox + uBlock Origin
結論
結論“HiTrack 揭示了 Android Custom Tabs 的「共享瀏覽器狀態」這項便利設計,同時也是一個尚未被追蹤產業發現但技術上可立即部署的高持久性跨 App 追蹤漏洞,現在是推動瀏覽器廠商修補的最後機會視窗。”
完整解析
詳細行動裝置應用程式的商業模式幾乎都依賴廣告或資料銷售,而要達成精準追蹤,追蹤服務商需要跨應用程式識別同一位用戶。Android 的沙箱機制雖然阻止了 App 間直接讀取彼此資料,但現有解法如 Google Ad ID 可被用戶重置,指紋識別則因裝置環境變化而不穩定。本研究來自布倫瑞克應用安全研究所,提出了一種新型攻擊手法 HiTrack,繞過上述限制,且具備極強的持久性。
HiTrack 的核心原理是濫用 Android Custom Tabs 和 Trusted Web Activities(TWA)的設計特性——這兩種技術讓 App 可以在應用程式內嵌入瀏覽器視窗,且該視窗與系統預設瀏覽器共享同一個 Cookie Jar。攻擊流程如下:App A(如遊戲 App)開啟一個指向追蹤服務商(例如 ad.com/track)的 Custom Tab,ad.com 在瀏覽器設置一個含追蹤 ID 的 Cookie;之後 App B(如新聞 App)若也開啟指向 ad.com 的 Custom Tab,瀏覽器會自動帶上同一個 Cookie,ad.com 便得知這兩個 App 的使用者是同一人。由於 Cookie Jar 同樣對一般網頁瀏覽開放,這條追蹤鏈還能延伸至網頁行為,實現跨 App 與跨網頁的聯合追蹤。
為了讓攻擊對用戶不可見,攻擊者可使用全螢幕的 TWA,透過 Web 框架仿製原生 Android 介面(如廣告畫面或載入動畫),使用者根本看不出這段時間其實在訪問一個網頁。用戶點擊「關閉廣告」後,頁面觸發一個僅有該 App 能處理的自訂 URL scheme,Android 系統自動將用戶帶回原 App,整個追蹤週期不露痕跡。更值得警惕的是「Hydra 效應」:App 可將追蹤 Cookie 的值同步存入本地 Shared Preferences,並利用 Google 的自動備份機制持久化。用戶即使清除瀏覽器 Cookie,下次 App 觸發追蹤時便可重新植入同一個 ID;換新手機、重裝 App,備份還原後追蹤 ID 依舊存在——猶如九頭蛇,砍掉一個頭又長出一個。
研究團隊對 4,400 個 Play Store App 進行了三層次的實證研究:動態無觸碰分析、動態互動分析、靜態逆向分析,以及大規模網頁測量,結果均未發現 HiTrack 正在實際部署的確切案例,但靜態分析顯示超過 20% 的 App 已具備執行所需的技術條件(Custom Tabs + 自訂 URL scheme)。研究者隨即向 Chrome 和 Firefox 進行漏洞揭露;Chrome 團隊以「這是預期行為」為由拒絕修補,Firefox 仍在評估 Cookie Jar 按啟動 App 隔離的可行性。研究者認為,現在正是社群施壓、推動系統性修補的最佳時間窗口;在此之前,個人最有效的自保方式是在預設瀏覽器中安裝 uBlock Origin 等網路封鎖工具。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

