英國(guó)的研究人員聲稱,他們能夠以95%的準(zhǔn)確率將筆記本電腦鍵盤的敲擊聲音轉(zhuǎn)化為相應(yīng)的字母。
這個(gè)95%的數(shù)字是僅僅用一部附近的iPhone就達(dá)到的。遠(yuǎn)程的方法也同樣危險(xiǎn):通過(guò)Zoom,錄制的敲擊聲音的準(zhǔn)確率只下降到93%,而Skype通話仍然有91.7%的準(zhǔn)確率。
換句話說(shuō),這是一種具有相當(dāng)高的準(zhǔn)確率、最低的技術(shù)要求和無(wú)處不在的數(shù)據(jù)泄露點(diǎn)的旁路攻擊:麥克風(fēng),它們無(wú)處不在,從我們的筆記本電腦,到我們的手腕,再到我們工作的房間。
更糟糕的是,這三位科學(xué)家在他們的論文中說(shuō),他們已經(jīng)實(shí)現(xiàn)了聲學(xué)旁路攻擊(ASCA)的準(zhǔn)確率記錄,而不依賴于語(yǔ)言模型。相反,他們使用了深度學(xué)習(xí)和自注意力變換層來(lái)捕捉打字的聲音,并將其轉(zhuǎn)化為可泄露的數(shù)據(jù)。
我們之前寫過(guò)一些人用麥克風(fēng)來(lái)窺探別人的有趣方式,例如,使用激光麥克風(fēng)和硬盤驅(qū)動(dòng)器的實(shí)驗(yàn)。不過(guò),最終,通過(guò)一些邦德式的惡作劇,將惡意軟件安裝到目標(biāo)的電腦上,訪問(wèn)他們的數(shù)據(jù)和敲擊的方式通常更容易。
防御“全自動(dòng)的現(xiàn)場(chǎng)和遠(yuǎn)程ASCA”
為了將敲擊聲音轉(zhuǎn)化為實(shí)際的字母,這些學(xué)者錄制了一個(gè)人使用一部放置在17厘米遠(yuǎn)的手機(jī)在2021年16英寸的MacBook Pro上打字,并處理了聲音,以獲得敲擊的特征。然后,這些特征被一個(gè)深度學(xué)習(xí)模型分析,它將它們輸入到卷積和注意力網(wǎng)絡(luò)中,以猜測(cè)按下了哪個(gè)特定的鍵或鍵序列。
“無(wú)論是手機(jī)還是Zoom錄音的分類器,在給定最少的訓(xùn)練數(shù)據(jù)和隨機(jī)的類分布的情況下,都達(dá)到了最先進(jìn)的準(zhǔn)確率,”團(tuán)隊(duì)在他們的論文中說(shuō)。為了增加安全隱患,“以這種方式錄音不需要訪問(wèn)受害者的環(huán)境,在這種情況下,也不需要任何對(duì)設(shè)備或連接的滲透,”科學(xué)家們指出。
像旁路攻擊這樣的情況經(jīng)常發(fā)生,防范并不總是容易。幸運(yùn)的是,這種情況并不是不可避免地泄露數(shù)據(jù)的電力使用、CPU頻率、閃爍的燈光或RAM總線,而是一個(gè)可以相對(duì)容易地緩解的老式問(wèn)題,發(fā)生在電腦和椅子之間。
研究人員說(shuō),最簡(jiǎn)單的保護(hù)方法是改變自己的打字風(fēng)格。研究人員指出,能夠依靠觸摸打字的熟練用戶更難被準(zhǔn)確地檢測(cè)出來(lái),單鍵識(shí)別率從64%降到了40%,因?yàn)檫@種技術(shù)使得打字速度更快。
對(duì)于那些不想花時(shí)間學(xué)習(xí)成為一名高效的打字員的人,團(tuán)隊(duì)建議使用一些額外的技巧,比如使用多種大小寫的隨機(jī)密碼?!岸喾N方法能夠成功地識(shí)別出按下了shift鍵,”學(xué)者們說(shuō),但是“在我們調(diào)查的文獻(xiàn)中,沒(méi)有一篇論文能夠在其他鍵的聲音中成功地識(shí)別出shift鍵的‘釋放峰值’?!?/p>
換句話說(shuō),混合使用大寫和小寫字母仍然是一個(gè)好習(xí)慣。團(tuán)隊(duì)還說(shuō),那些擔(dān)心聲學(xué)旁路攻擊的人也可以使用第二個(gè)身份驗(yàn)證因素,以防止有人窺探敲擊聲音和竊取密碼。
這對(duì)于密碼來(lái)說(shuō)是很好的,但是對(duì)于其他的秘密信息,比如公司記錄或客戶信息呢?為了解決這個(gè)問(wèn)題,研究人員建議播放假的敲擊聲音來(lái)掩蓋真實(shí)的聲音。
在幻影鍵盤的敲擊聲中工作肯定會(huì)惹惱每個(gè)人,這就是為什么研究人員建議只在錄音后將聲音添加到Skype和Zoom的傳輸中,而不是讓員工接受實(shí)時(shí)的噪音制造者。團(tuán)隊(duì)發(fā)現(xiàn),“這種方法似乎具有最好的性能和最小的用戶煩惱。”
現(xiàn)在,后續(xù)的研究正在使用新的錄音來(lái)源,比如智能音箱,更好的敲擊隔離技術(shù)和添加語(yǔ)言模型來(lái)使他們的聲學(xué)窺探更有效。
本文譯自 The Register,由 BALI 編輯發(fā)布。
(免責(zé)聲明:本網(wǎng)站內(nèi)容主要來(lái)自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。
任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說(shuō)明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。 )