Akustični napadi: kako su naše tastature postale nova ranjivost u našim digitalnim životima
Vesti, 08.08.2023, 09:30 AM
Naučnici sa nekoliko britanskih univerziteta obučili su model dubokog učenja koji sa zabrinjavajućom tačnošću od 95% uz pomoć mikrofona obližnjeg uređaja ili mikrofona malverom zaraženog računara može da ukrade podatke na osnovu pritisaka na tastaturu. Kada je Zoom korišćen za obuku algoritma za klasifikaciju zvuka, tačnost predviđanja je pala na 93% što je i dalje alarmantno.
Prvi korak napada je snimanje pritiska na tastere na tastaturi mete, jer su ti podaci potrebni za obuku algoritma. Ovo se može postići preko obližnjeg mikrofona ili telefona mete koji je zaražen malverom koji ima pristup mikrofonu. Takođe, pritisci na tastere se mogu snimiti putem Zoom poziva gde lažni učesnik sastanka pravi korelacije između poruka koje je ukucao cilj i njihovog zvučnog zapisa.
Istraživači su prikupili podatke pritiskom na 36 tastera na MacBook Pro, po 25 pritiska na svaki taster, i snimili zvuk proizveden svakim pritiskom.
Generisanjem talasa i spektrograma, istraživači su uspeli da uoče primetne razlike između pritisaka na različite tastere. Koristili su ove podatke da identifikuju pritiske na pojedinačne tastere i unesu ih u klasifikator slika CoAtNet.
Za svoj eksperiment istraživači su koristili laptop, čija se tastatura koristi u svim Apple laptopovima u poslednje dve godine, iPhone 13 mini postavljen 17 cm od mete i Zoom.
CoANet klasifikator je postigao 95% tačnosti na osnovu snimaka pametnog telefona i 93% od onih snimljenih pomoću Zooma. Skype je dao manju, ali još uvek upotrebljivu tačnost od 91,7%.
Model napada se pokazao veoma efikasnim čak i protiv veoma tihe tastature, tako da dodavanje prigušivača zvuka na mehaničke tastature ili prelazak na membranske tastature verovatno ne bi bilo od pomoći.
Potencijalne implikacije ovog napada su zastrašujuće. Ne samo da bi takav napad mogao da otkrije lozinke, već bi čitavi razgovori i lični podaci mogli procuriti samo prisluškivanjem pritisaka na tastere. Ovaj metod ne zahteva laboratorijske uslove, niti je ograničen brzinom prenosa podataka ili udaljenošću. Pristupačnost i tačnost čine ovaj napad strašnom pretnjom privatnosti i bezbednosti.
Odbrana od ovakvog napada je složena. Nasumične lozinke, promena stila kucanja ili kontaminacija snimaka dodatnim zvukom mogu pomoći, ali prilagodljivost modela mašinskog učenja može učiniti ove kontramere neefikasnim.
Korišćenje biometrijske autentifikacije gde je to izvodljivo, korišćenje menadžera lozinki da se izbegne ručni unos osetljivih informacija ili primena specijalizovanog softvera za filtriranje zvukova pritisaka na tastere jedina su odbrana od ovakvih napada. Ipak, ovo nisu pouzdana rešenja, posebno ako napadač želi da „sluša“ razgovore umesto lozinke.
Ovo je otvorilo novi front u borbi za digitalnu privatnost. Kako se tehnologija razvija, tako rastu i pretnje našoj bezbednosti. Ovo revolucionarno istraživanje ilustruje koliko sajber napadi mogu postati kreativni i razorni.
Foto: Pixabay
Izdvojeno
Telegram Mini Apps se koriste za kripto prevare i širenje Android malvera
Istraživači iz CTM360 otkrili su veliku prevarantsku mrežu pod nazivom FEMITBOT, koja koristi Telegram Mini Apps za širenje lažnih investicionih ... Dalje
Microsoft Edge čuva sve lozinke u memoriji: stručnjaci upozoravaju na rizik
Microsoft Edge učitava svaku sačuvanu lozinku u memoriju procesa u trenutku pokretanja pregledača i čuva je tamo kao čisti tekst, čak i ako kori... Dalje
Maliciozni Google oglasi šire MacSync: lažni Homebrew inficira macOS uređaje
Klik na prvi rezultat u Google pretrazi za popularni macOS alat Homebrew može dovesti do instalacije zlonamernog umesto legitimnog softvera, upozorav... Dalje
Bombardovanje imejlovima i lažna IT podrška: novi talas napada na korisnike Microsoft Teams-a
Nova kampanja sajber napada cilja zaposlene u kompanijama kombinacijom bombardovanja imejlovima i lažne IT podrške na Microsoft Teams-u, navodeći k... Dalje
Bluekit: novi AI alat za phishing napade zaobilazi MFA zaštitu
Istraživači iz Varonis Threat Lab-a otkrili su novi phishing-as-a-service alat pod nazivom Bluekit, koji značajno pojednostavljuje izvođenje napad... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





