Aioga
AI资讯 / 行业动态
返回 AI资讯

C2PA相机经不起现实的考验:Android端可被root攻击伪造签名

Hacker News 热门(buzzing.cc 中文翻译Aioga 编辑团队2026-08-26T14:05:27.000Z热度 72

安全研究员David Buchanan指出,C2PA相机认证在Android平台上可被攻破。通过root权限提升漏洞(如CVE-2026-43499),攻击者可利用Strong...

行业动态Hacker News 热门(buzzing.cc 中文翻译)

今日 AI 情报摘要

安全研究员David Buchanan指出,C2PA相机认证在Android平台上可被攻破。

通过root权限提升漏洞(如CVE-2026-43499),攻击者可利用StrongBox硬件签名任意数据,伪造C2PA签名图像和视频,且无需硬件攻击。 该问题无法通过常规补丁修复,已提前90天向相关方报告。 🔗 阅读原文 via AIHOT · https://aihot.virxact.com/items/cmta6v56y03ytroj25ggn7rlo

中文正文 · AI 翻译

作者:David Buchanan(又名 retr0id),2026 年 8 月 25 日

你可能听说过 C2PA:https://c2pa.org/ 是一种神奇的技术,它可以通过让相机对拍摄的图像进行加密签名,从而拯救我们免受肆虐的 AI 伪造。为加密技术欢呼吧:https://www.aumasson.jp/murphy.html!

抱歉,这行不通。这里有很多情况需要考虑,所以我会尽量快地切入正题:

能够签名任意文件会破坏 C2PA 的信任模型:https://spec.c2pa.org/specifications/specifications/2.4/specs/C2PA_Specification.html#_trust_model。

Root 权限提升漏洞会破坏 Android 的密钥认证安全模型,Play Integrity 也是如此。

Android 设备可以通过低成本的硬件故障注入攻击被 Root:https://www.da.vidbuchanan.co.uk/blog/dram-emfi.html。

现有设备的硬件漏洞无法修补(这里有细微差别,稍后会讨论)。

因此,Android 平台上的 C2PA 是破碎的,无法现实地修补。

以上内容都不是“0day”,并且已在至少 90 天前报告给相关方(但任何头脑清楚的人都应该早有预见,正如许多人已经看到的那样)。

但等一下,还有更多!部分由于大语言模型(LLM)的原因,Root 权限提升漏洞的出现速度比 Google 推送补丁的速度还快。在撰写本文时,一击 Root 漏洞:https://github.com/alex193a/Root-My-Pixel 已经存在于完全打好补丁的 Google Pixel 设备上(通过 CVE-2026-43499:https://nvd.nist.gov/vuln/detail/CVE-2026-43499)。利用这些漏洞,任何人都可以在不需要硬件攻击的情况下生成 C2PA 伪造品。本文后面,我将提供操作指南。

如你所见,我在这里主要关注 Android。我会让 Google 来解释原因:https://blog.google/security/pixel-android-trusted-images-c2pa-content-credentials/:

Pixel Camera 应用程序实现了保证级别 2:https://github.com/c2pa-org/conformance-public/blob/main/conforming-products/conforming-products-list.json,由 C2PA 合规计划定义的最高安全等级:https://github.com/c2pa-org/conformance-public/blob/main/docs/current/C2PA%20Generator%20Product%20Security%20Requirements.pdf。目前,移动应用达到保证级别 2 仅可能在 Android 平台上实现。

也就是说,我正在攻击“最强”实现,仅仅是为了说明问题。这是一张 AI 生成的模糊图片,C2PA 说它是直接来自 Pixel Camera 应用的真实未经编辑的照片:(悬停以取消模糊,点击以“验证”)

C2PA相机经不起现实的考验:Android端可被root攻击伪造签名

:https://verify.contentauthenticity.org/?source=https%3A%2F%2Fretr0.id%2Fstuff%2Fnocors%2Fblog_frog.jpg

这是一个 Youtube 视频:https://www.youtube.com/watch?v=Uqpqw91pcac,信息框显示“用相机拍摄” (剧透:实际上并非如此)。

C2PA相机经不起现实的考验:Android端可被root攻击伪造签名

编辑,2026-08-25T19:12:16Z:Google 似乎已从视频描述中手动删除了“用相机拍摄”部分。不过这作用不大——继续阅读,了解如何给自己的媒体签名。我也换了一个 URL。伪造行为会继续,直到士气恢复。

顺便提一下,据传 Apple 正在:https://www.macrumors.com/2026/08/10/ios-27-apple-reference-image/ 开发自己的媒体来源解决方案,但目前尚不存在。当它出现时,我会告诉你我的看法。我怀疑他们的垂直整合会给他们带来显著优势,这可能会把最容易的攻击转向光学领域(拍摄屏幕等)。

无论如何,让我们深入了解细节。

证明仅对某些事项作出证明,包括:

安卓设备的“正常” ROOT 方式是解锁 bootloader 并刷入修改后的固件镜像,这个过程会强制设备执行出厂重置。认证会标记 bootloader 已解锁,Google 将拒绝向你的设备提供 C2PA 密钥(Netflix 不会提供高清内容,你的银行应用无法使用,等等)。

到目前为止,一切顺利(如果你喜欢这种玩法的话)。

然而,如果你通过利用漏洞获取设备的 root 权限,认证机制没有可靠的方式可以“察觉”。引导加载程序仍然是锁定的,AVB 密钥未被修改,设备仍然运行最初启动时的安全更新。现在,谷歌的服务器会愉快地向已被攻破的设备提供密钥。

认证机制设计背后的理论是,已知的软件本地特权提升(LPE)漏洞应当被修补,然后依赖方(验证认证报告的实体)可以要求用户安装更新,更新后的设备就不再容易受到 LPE 攻击。

CVE-2026-43499:https://nvd.nist.gov/vuln/detail/CVE-2026-43499 证明及时的补丁并不总是可用,但让我们给大家留个好处的怀疑,假装未修补漏洞的公开漏洞从不存在。还有两个剩余问题:

任何资金较充足的实体,从政府到移动取证公司,都可以建立私人漏洞库存(而且他们确实这样做)。这些正是你不希望伪造 C2PA 签名的群体。

低成本的硬件漏洞存在,无论补丁级别如何。

最初,我使用了硬件攻击。这是我早期研究的延续:你仅用打火机能获取 root 吗?:https://www.da.vidbuchanan.co.uk/blog/dram-emfi.html

我本打算在这里深入讨论,但坦率地说,纯软件漏洞:https://github.com/alex193a/Root-My-Pixel 途径:https://github.com/BuSung-dev/Root-My-Galaxy 抢了我的风头。软件漏洞存在时要方便得多,所以我会把完整的硬件细节留到以后再说。没有必要着急,因为硬件漏洞在大多数情况下是无法修补的。

如果你今天想复现我的发现,我推荐使用 Root My Pixel:https://github.com/alex193a/Root-My-Pixel 工具。(注意:虽然它今天支持大多数 Pixel 设备的最新八月安全更新,但你需要从 main 构建以启用该支持。我个人在 Pixel 8a 和 9a 上进行了测试。)

根基化后,剩下的攻击就是管道。我做了一个工具来实现这一点:keystork:https://github.com/DavidBuchanan314/keystork。Keystork 采用客户端/服务器架构,允许客户端代码在 KeyStore API 下执行任意操作:https://developer.android.com/reference/java/security/KeyStore,同时模拟任何已安装的应用。“服务器”(keystorkd)运行在已root的设备上,客户端是任何能使用我设计的有线协议的设备(默认通过Unix域套接字通过ADB转发传输)。参考客户端是一个带有相应CLI接口的Python库,但理论上Android应用可以与它通信,Shizuku:https://github.com/rikkaapps/shizuku-style(不过你最好先构建一个授权/权限层)。

这里有一个针对Pixel Camera应用的“签名任意图片”PoC脚本:https://gist.github.com/DavidBuchanan314/fa0ffdaaaa31594e6a511118c1cea1e0:https://gist.github.com/DavidBuchanan314/fa0ffdaaaa31594e6a511118c1cea1e0

虽然软件漏洞利用可以且最终会被修补,但硬件漏洞利用是永无止境的。或者说,真的是这样吗?

理论上是,但实际上并不完全是。

我最初的策略(在PTE中切换位元)至今在Pixel设备上仍然有效。不过,它在三星设备上无法使用!

我最初在三星A07设备上做了一些测试(因为它们便宜)。漏洞当时有效,但安全更新后停止工作(我觉得时间点恰巧)。此次更新启用了三星的“RKP:https://docs.samsungknox.com/admin/fundamentals/whitepaper/samsung-knox-mobile-security/system-security/real-time-kernel-protection/”缓解措施(实时内核保护,不要与远程密钥配置混淆......)

三星的缓解措施之一是使用EL2虚拟机监控程序对某些内存区域施加额外保护(有点像Microsoft的HVCI:https://connormcgarr.github.io/hvci/)。我仍然可以用硬件漏洞来翻转PTE中的位,但即使我通过故障映射PTE到用户空间,EL2也不允许我覆盖它(这是我最初设计漏洞的关键部分)。

我有几个备用策略的计划,可以绕过三星的缓解措施,但我还没有实施它们。其中一个备用策略即使在存在硬件内存加密的情况下也应该有效。一旦我让它工作,我想把这个策略打包成一个“通用 Android 硬件 root”工具——敬请期待?(我也想攻击 HVCI 来玩反作弊,也可以关注这个。)

在硬件层面,存在几种解决方案将外部 DRAM 视为完全不可信,从而理论上缓解任何类型的总线故障攻击。示例包括 Intel MEE:https://eprint.iacr.org/2016/204.pdf,以及 Apple 的 SEP 内存保护引擎:https://support.apple.com/en-gb/guide/security/sec59b0b31ff/web#secb8d5e5708。然而,这些解决方案的性能不足以现实地运行整个 Android Linux 内核(这也是苹果只用它来保护 SEP 而不是主 AP,且英特尔在新版 SGX 中完全放弃该功能,导致了像 Battering RAM:https://batteringram.eu/ 这样的攻击)。

即使有最好的硬件级缓解措施,要在 Android 上修复 C2PA,也将涉及完全重构软件堆栈。整个图像处理管线,包括所有炫酷的 AI 功能,都需要在带有强大硬件内存保护的安全区域中运行。

我认为谷歌不会做这些,这可能就是他们以“不会修复(不可行)”的状态关闭我的报告的原因。进行所有这些重构是没有意义的,因为你仍然无法阻止“屏幕截图”类型的攻击。

顺便说一句,尽管是 WONTFIX 的结论,谷歌仍选择给我的提交奖励了 7500 美元的赏金:

感谢您提交报告。虽然硬件故障攻击和侧信道攻击不在我们的漏洞赏金计划范围内,但我们的安全团队认为您的发现很有价值,您提供的数据将帮助我们改进产品的未来版本。

我本不期望得到赏金(我知道从形式上讲不在范围内),所以这是一个惊喜。这将涵盖我在研究期间损坏的所有设备。但值得注意的是:

对我来说,最明显的 C2PA 攻击向量超出了 Google VRP 的范围。因此,VRP 并不能真正保护 Android 上的 C2PA 实现。

我这里一直关注的是 Pixel Camera 应用,但在 Android 上还有其他几个“C2PA Camera”应用。我调查过的所有这些应用都依赖于 Key Attestation 或 Play Integrity 来保障安全。它们都是以相同的方式存在漏洞,不过这些漏洞不仅限于 Google Pixel 设备。这意味着你不需要 root 一台 Pixel 设备,你可以选择整个 Android 生态系统中最便宜、最脆弱的设备来运行你的漏洞利用。

它们都是 Google 关于其平台安全有效性的误导性宣传的受害者。你可以在这里找到完整的“符合规范” C2PA 实现列表:https://github.com/c2pa-org/conformance-public/blob/main/conforming-products/conforming-products-list.json(所有在 attestationMethods 列表中包含 Android_KeyAttestation 或 Google_PlayIntegrity 的实现很可能存在漏洞)

在 C2PA 之外,我一直在使用我的硬件故障利用策略来 root 各种 Android 设备,包括 Amazon Fire TV stick 和 Meta Quest 3 VR 头显(我可能会在以后写更多关于此的内容!)

顺便说一下:Meta 已经在月初修补了 Quest 头显上的 CVE-2026-43499 本地提权漏洞,以阻止人们在 VR 视频游戏中作弊。我觉得完全不可思议的是,Google 甚至还没有为其旗舰 Pixel 设备发布修补程序。

虽然我最近才涉足 C2PA 生态系统,但 Hacker Factor 的 Neal Krawetz 博士(https://www.hackerfactor.com/blog/)多年来一直在发出警告。他的文章是我接触这一主题的起点,他在与我讨论问题以及协助漏洞披露协调方面都非常有帮助。

你可以在这里阅读他对这些漏洞的看法:https://www.hackerfactor.com/blog/index.php?/archives/1102-C2PA-and-Pixel-Glitter-Milk.html。

同时感谢来源和真实性标准评估工作组:https://cisa.umbc.edu/pasawg/(PASAWG),他们也在研究C2PA的有效性。

在准备我的 PoC 发布时,我有一个有趣的“如果……会怎样?”的想法。顺着这个思路,我发现了一个私钥泄露漏洞。我两天前向谷歌报告了这个问题,他们似乎在昨天已经修补了(这就是为什么我更喜欢硬件攻击,补丁会破坏乐趣)。我可能将来会写更多相关内容。

如果我不是胆小鬼,这里我本会贴出一份 Pixel Camera C2PA 私钥及相应的证书链。但我决定不这么做。如果你是想看一眼的记者,请告诉我。

我假设谷歌现在已经吊销了这把私钥(我在报告中已经包含了它)。然而,大多数 C2PA 验证工具并不检查撤销状态。我相信他们很快也会修复这个问题。

除非另有说明,所有由 Thinking Meat 创作的博客内容可在以下网址查看:https://web.mit.edu/people/dpolicar/writing/prose/text/thinkingMeat.html。

首页:/ - 博客索引:/blog/ - RSS:rss.xml

此博客是幽灵网站环的一部分:https://pixeldreams.tokyo/cgi-bin/webring.cgi

:https://pixeldreams.tokyo/cgi-bin/webring.cgi?after=https%3A%2F%2Fwww.da.vidbuchanan.co.uk%2Fblog%2F

来自我们非官方赞助商的一句话:

情报判断

Aioga 编辑摘要

安全研究员David Buchanan称,取得Android设备root权限后,攻击者可调用StrongBox为任意数据签名,进而伪造带有C2PA签名的图像和视频;摘要还称该问题已提前90天报告相关方。

背景分析

C2PA依赖相机对所捕获内容进行加密签名,并以此建立内容来源信任。正文指出,任意文件签名能力会破坏其信任模型,而root提权漏洞也会影响Android密钥证明与Play Integrity的安全模型。

Aioga 观点

Aioga判断,这项研究质疑的并非密码学签名本身,而是签名密钥所在设备能否持续保持可信。若系统被提权后仍可调用硬件签名能力,验证者看到有效签名也未必能据此确认内容真实。

影响与后续

可能受到影响的是将Android端C2PA签名直接等同于真实拍摄证明的应用场景。正文认为,既有设备的硬件漏洞无法现实地通过常规方式修补,但具体影响范围、适用机型及利用条件仍需更多材料确认。 值得关注相关方在披露后的回应、CVE-2026-43499细节、受影响设备范围及缓解方案。采用C2PA的机构可进一步核查验证流程是否仅依赖签名有效性,并区分来源声明与内容真实性判断。

来源与版权说明

本页正文由公开来源页面提取并按原有信息整理,同时保留来源、发布时间和原文入口。版权归原作者及来源网站所有,请通过原文链接核验和阅读来源版本。

抓取通道: 摘要聚合 · 原始域名: da.vidbuchanan.co.uk

来源: Hacker News 热门(buzzing.cc 中文翻译

原文链接: 打开原始来源

Aioga 归档: 查看情报页

Content record: source-page · Updated: 2026-08-26T14:05:27.000Z

API 中转站
API RELAY · DEVELOPER INFRASTRUCTURE

API 中转站

统一接入主流 AI 模型 API,为开发、测试与生产环境提供稳定调用入口。

立即访问 api.w173.com
AIOGA SHARE POSTER

分享这篇 AI 情报

安全研究员David Buchanan指出,C2PA相机认证在Android平台上可被攻破。通过root权限提升漏洞(如CVE-2026-43499),攻击者可利用Strong...

Hacker News 热门(buzzing.cc 中文翻译2026-08-26T14:05:27.000Z
扫码打开文章详情扫码直达文章详情

Aioga 自动聚合全球 AI 动态,并保留来源信息用于核验与引用。