Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

I metadati nei tuoi file: trovali e rimuovili su un Mac

I metadati nei tuoi file: trovali e rimuovili su un Mac

Il contenuto visibile di un file è spesso la parte meno rivelatrice. Una foto può contenere le coordinate GPS esatte del luogo in cui è stata scattata. Un documento Word può portare il vero nome dietro una firma pseudonima nel campo dell'autore. Anche un normale file scaricato tramite Safari porta, in modo invisibile, l'esatto indirizzo web da cui proviene. Niente di tutto ciò richiede che qualcuno ti hackeri: si tratta di metadati, contenuti nel file o allegati ad esso da macOS, e spesso sono solo un paio di comandi del terminale a essere letti da chiunque invii quel file.

EXIF e GPS nelle foto: il caso classico

La maggior parte delle foto scattate con un telefono o una fotocamera digitale contengono dati EXIF: il modello della fotocamera, l'ora esatta in cui è stato aperto l'otturatore e, se i servizi di localizzazione erano attivi, la latitudine e la longitudine precise. Non si tratta di un rischio ipotetico. Nel dicembre 2012, una fotografia dell'imprenditore di software John McAfee, scattata da un giornalista che lo accompagnava in un resort del Guatemala mentre cercava di sfuggire alle autorità del Belize, è stata pubblicata con ancora i suoi metadati EXIF ​​GPS originali, che hanno rivelato la sua posizione esatta a chiunque guardasse il file piuttosto che solo l'immagine.

Puoi ispezionarlo ed eliminarlo tu stesso con ExifTool, uno strumento da riga di comando ampiamente utilizzato per leggere e scrivere metadati in formati di immagini, video e documenti.

terminale
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

Su un Mac, il menu Strumenti di Anteprima ha anche un Ispettore che mostra le informazioni incorporate di una foto senza un terminale, e sia Foto che Anteprima ti consentono di esportare una copia senza dati sulla posizione, utile per una singola foto, sebbene ExifTool sia la scelta più affidabile quando devi confermare che tutti i campi sono effettivamente scomparsi, poiché le opzioni di esportazione delle app non sempre documentano esattamente ciò che rimuovono.

Metadati dei documenti PDF e Office

I documenti contengono metadati propri e meno visibili: il nome dell'autore, il nome dell'azienda inserito al momento dell'installazione del software, l'applicazione e la versione utilizzata per creare il file e, soprattutto nei documenti Word, una cronologia delle revisioni che può includere testo che pensavi di aver eliminato o commenti che intendevi rimuovere prima della condivisione. La documentazione di supporto di Microsoft descrive il suo strumento Document Inspector, integrato in Word, Excel e PowerPoint, come in grado di trovare e rimuovere nomi di autori, cronologia delle modifiche tracciate, commenti, testo nascosto e proprietà del documento come titolo e azienda, avvertendo allo stesso tempo che dovrebbe essere eseguito su una copia, poiché parte di ciò che rimuove non può essere ripristinato in seguito.

ExifTool legge ed elimina anche i metadati di PDF e Office, il che è utile quando desideri uno strumento e un flusso di lavoro coerenti invece di passare da una funzionalità di privacy propria di ciascuna app.

terminale
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

Metadati nascosti di macOS: attributi estesi

Indipendentemente da ciò che una foto o un documento incorpora, macOS stesso allega metadati ai file tramite attributi estesi: piccoli record di valori-chiave archiviati insieme a un file dal filesystem, invisibili nella normale visualizzazione del Finder. Quello che vale la pena conoscere è com.apple.metadata:kMDItemWhereFroms, che Safari e altre app scrivono automaticamente per registrare l'URL esatto da cui è stato scaricato un file, insieme alla pagina di riferimento. Inoltra un PDF scaricato a qualcuno senza sapere che esiste e potresti consegnare l'esatto collegamento interno, l'URL di archiviazione nel cloud privato o il sito di fuga da cui proviene.

terminale
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Metadati Spotlight: cosa rivela mdls

Spotlight, l'indice di ricerca di macOS, mantiene il proprio database di metadati sulla maggior parte dei file su disco, interrogabile con il comando mdls, separato dai metadati incorporati di un file o dai suoi attributi estesi, ma in grado di rivelare cose simili, incluso quale app o dispositivo ha creato un file.

terminale
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Uno strumento costruito per questo lavoro specifico: mat2

mat2, il Metadata Anonymisation Toolkit, è stato creato appositamente per eliminare i metadati di un'ampia gamma di formati di file comuni da un unico strumento da riga di comando, rivolto a giornalisti e attivisti che devono essere sicuri che un file sia pulito prima di inviarlo. Vale la pena sapere che il repository del progetto originale è ora archiviato e non è più mantenuto attivamente, quindi trattalo come un'opzione tra tante piuttosto che come l'unica: per la maggior parte delle persone che utilizzano oggi un Mac, ExifTool più un controllo manuale con xattr -l copre lo stesso argomento e viene aggiornato più attivamente.

Costruire l'abitudine

Niente di tutto questo è complicato una volta diventata un'abitudine: controllare un file con exiftool e xattr -l prima di inviarlo, non dopo che qualcuno ha indicato cosa c'era dentro. Lo schema in tutti i casi sopra elencati – una foto, un documento Word, un PDF scaricato – è lo stesso: il contenuto visibile del file non è mai stato il problema. Ciò che viaggiava con esso, invisibilmente, era.

Il ruolo di FireAI e di HisnLabs

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti