Akustični napadi: kako su naše tastature postale nova ranjivost u našim digitalnim životima

Vesti, 08.08.2023, 09:30 AM

Akustični napadi: kako su naše tastature postale nova ranjivost u našim digitalnim životima

Naučnici sa nekoliko britanskih univerziteta obučili su model dubokog učenja koji sa zabrinjavajućom tačnošću od 95% uz pomoć mikrofona obližnjeg uređaja ili mikrofona malverom zaraženog računara može da ukrade podatke na osnovu pritisaka na tastaturu. Kada je Zoom korišćen za obuku algoritma za klasifikaciju zvuka, tačnost predviđanja je pala na 93% što je i dalje alarmantno.

Prvi korak napada je snimanje pritiska na tastere na tastaturi mete, jer su ti podaci potrebni za obuku algoritma. Ovo se može postići preko obližnjeg mikrofona ili telefona mete koji je zaražen malverom koji ima pristup mikrofonu. Takođe, pritisci na tastere se mogu snimiti putem Zoom poziva gde lažni učesnik sastanka pravi korelacije između poruka koje je ukucao cilj i njihovog zvučnog zapisa.

Istraživači su prikupili podatke pritiskom na 36 tastera na MacBook Pro, po 25 pritiska na svaki taster, i snimili zvuk proizveden svakim pritiskom.

Generisanjem talasa i spektrograma, istraživači su uspeli da uoče primetne razlike između pritisaka na različite tastere. Koristili su ove podatke da identifikuju pritiske na pojedinačne tastere i unesu ih u klasifikator slika CoAtNet.

Za svoj eksperiment istraživači su koristili laptop, čija se tastatura koristi u svim Apple laptopovima u poslednje dve godine, iPhone 13 mini postavljen 17 cm od mete i Zoom.

CoANet klasifikator je postigao 95% tačnosti na osnovu snimaka pametnog telefona i 93% od onih snimljenih pomoću Zooma. Skype je dao manju, ali još uvek upotrebljivu tačnost od 91,7%.

Model napada se pokazao veoma efikasnim čak i protiv veoma tihe tastature, tako da dodavanje prigušivača zvuka na mehaničke tastature ili prelazak na membranske tastature verovatno ne bi bilo od pomoći.

Potencijalne implikacije ovog napada su zastrašujuće. Ne samo da bi takav napad mogao da otkrije lozinke, već bi čitavi razgovori i lični podaci mogli procuriti samo prisluškivanjem pritisaka na tastere. Ovaj metod ne zahteva laboratorijske uslove, niti je ograničen brzinom prenosa podataka ili udaljenošću. Pristupačnost i tačnost čine ovaj napad strašnom pretnjom privatnosti i bezbednosti.

Odbrana od ovakvog napada je složena. Nasumične lozinke, promena stila kucanja ili kontaminacija snimaka dodatnim zvukom mogu pomoći, ali prilagodljivost modela mašinskog učenja može učiniti ove kontramere neefikasnim.

Korišćenje biometrijske autentifikacije gde je to izvodljivo, korišćenje menadžera lozinki da se izbegne ručni unos osetljivih informacija ili primena specijalizovanog softvera za filtriranje zvukova pritisaka na tastere jedina su odbrana od ovakvih napada. Ipak, ovo nisu pouzdana rešenja, posebno ako napadač želi da „sluša“ razgovore umesto lozinke.

Ovo je otvorilo novi front u borbi za digitalnu privatnost. Kako se tehnologija razvija, tako rastu i pretnje našoj bezbednosti. Ovo revolucionarno istraživanje ilustruje koliko sajber napadi mogu postati kreativni i razorni.

Foto: Pixabay


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

WordPress malver krije komande u komentarima Steam profila

WordPress malver krije komande u komentarima Steam profila

Istraživači kompanije GoDaddy otkrili su novu WordPress malver kampanju koja koristi Steam Community profile za skrivanje komandi namenjenih komprom... Dalje

Greška u Metinom AI sistemu za korisničku podršku omogućila preuzimanje Instagram naloga

Greška u Metinom AI sistemu za korisničku podršku omogućila preuzimanje Instagram naloga

Kritična greška u Metinom AI sistemu za korisničku podršku na Instagramu omogućila je napadačima da zaobiđu dvofaktorsku autentifikaciju jednos... Dalje

InstallFix napadi: lažne ChatGPT stranice koriste se za širenje malvera

InstallFix napadi: lažne ChatGPT stranice koriste se za širenje malvera

Istraživači kompanije Push Security upozorili su na novu kampanju u kojoj napadači koriste legitimne ChatGPT stranice kako bi naveli korisnike da p... Dalje

Google uvodi zaštitu od krađe kolačića sesija za sve korisnike

Google uvodi zaštitu od krađe kolačića sesija za sve korisnike

Google je saopštio da je bezbednosna funkcija Device Bound Session Credentials (DBSC) sada dostupna svim korisnicima i da se postepeno uvodi za Googl... Dalje

Lažni ChatGPT sajt širi malvere za krađu lozinki i kriptovaluta

Lažni ChatGPT sajt širi malvere za krađu lozinki i kriptovaluta

Lažni sajt koji imitira zvaničnu ChatGPT stranicu za preuzimanje aplikacije koristi se za distribuciju malvera namenjenog krađi lozinki, podataka i... Dalje