盗取密码,AI表示只需20秒!通过拍摄热图像确定字母和顺序,成功率高达86%

简介: 最近,国内首部以网络安全为题材的作品《你安全吗?》大火。电视剧中呈现了只有做不到没有想不到的种种黑客攻击手段,随之而来的便是网友们对自己网络安全的种种担忧。

再加上近年来互联网公司数据泄露事件频发,文摘菌也开始重视起个人用网安全来。
但是防不胜防这话还说得真没错。
最近,英国格拉斯哥大学的研究人员就发现,原来你的手机、键盘,甚至是在ATM上的各种操作都有可能泄露你的密码

而泄露的方式竟然是通过用户留在屏幕上的热量
只要在用户输入密码后20秒内拍摄热图像,通过系统检测,86%的密码都能被破解,30秒内的破解成功率达到76%,60秒后成功率下降到62%

image.png

相关研究已经以论文的形式发表在了ACM Transactions on Privacy and Security杂志上。

image.png

论文链接:

https://dl.acm.org/doi/pdf/10.1145/3563693?casa_token=wSiRN6D5vUMAAAAA:NzJqeYDK3Jsjch9Oc7glnbNbZTLXDzhZweOoswmJDOynrdZPEU41bXmFjok-GJBAdCNhf9ATFoyo


用热感摄像机进行黑客攻击


首先我们需要简单了解一下热感摄像机。
简单来说,这种摄像机的成像层次是根据物体的温度变化而变化的,温度越高的物体越亮,反之越暗。也就是说,越亮的地方就被触摸的时间也就越近

image.png

这就是关键。
这样的攻击往往可能发生在用户使用键盘、手机等设备输入密码后,交易完成一般就把手机扔一边去了。
但是只要配备了热感摄像的路人随便拍一张照片,就能显示出用户触摸设备的位置的热量特征。研究人员发现,通过测量较亮区域的相对强度,可以确定构成密码的特定字母、符号数量并估计它们的使用顺序。
尤其是现在,还有一些长辈对手机键盘还用不怎么习惯,手指在屏幕上停留的时间也就会更长一点,这就会产生比快速打字的人更持久的热信号。
除此之外,键盘的材料也会影响对热能量的吸收能力,比如,有些塑料可能就更有可能保持热量模式。

image.png正是通过仔细思考黑客们会如何利用热图像来实施攻击行为,研究人员开发了AI系统ThermoSecure
正如苏格兰大学计算科学学院Mohamed Khamis所说:你需要像小偷一样思考,才能抓住小偷。”“我们通过仔细思考了恶意行为者如何利用热图像侵入计算机和智能手机,以此开发了ThermoSecure”。
近年来随着热感摄像机的逐渐普及、以及机器学习的兴起,“很可能世界各地的人都在开发与ThermoSecure类似的系统以窃取密码”,因此计算机安全研究更是要跟上发展的步伐,以找到减轻风险的新方法。
根据对ThermoSecure的实验测试,破解成功率是随着时间递减的。热图像如果是在输入密码后20秒内拍摄并通过ThermoSecure系统时,大概会有86%的密码会被破解,30秒后数字下降到76%,60秒后再次下降到62%
同时研究人员发现,在20秒内,系统甚至能够成功攻击16个字符的长密码,并且破解成功率高达67%随着密码变短,成功率也会相应增加。12 字符密码的成功率达到82%,8字符密码为93%,6字符密码更是高达100%

image.png

对此Khamis博士也给出了一些建议,比如设置更长更复杂的密码,有条件尽量使用背光键盘,因为这种键盘本身就会产生更多的热量,使准确热读数相对困难一些。当然,用户还可以使用其他的验证方法,比如指纹或面部识别,这些与直接使用键盘相比被热攻击的风险更低。

40厘米、8个比特?对黑客来说这些根本不是问题


通过热量窃取电脑信息此前就有研究人员提出。
2015年,以色列本古里安大学的研究者们就发现,通过热成像和电脑的内置传感器,也可以直接从物理隔绝的电脑中窃取数据。这种方法使得攻击者得以在目标系统附近远程盗取密码和安全密钥,传送到互联网上。
黑客还可以通过这项技术,利用自己的电脑向目标系统传送恶意指令。
当时这种攻击只允许每小时有效传送8个比特的数据,但是这样的带宽就已经足够黑客传送简短指令或者窃取类似密码和密钥等数据了。
这种攻击的最大容许距离是40厘米,不过研究人员表示这对黑客们来说根本不是问题,因为物理隔绝系统往往和另一台直接和互联网相连的设备放在一起,黑客只要先入侵这台邻近的设备就能实现攻击。


image.png

除了热图像之外,还可以通过超声波或次声波、电磁辐射等方式直接绕过物理手段和物理隔绝进行通信和攻击,不过这些攻击都只是单向通信。也就是说只能用来传送数据而不能从目标系统上接收数据。
比如本古里安大学的另一组研究人员之前就展示过如何利用射频信号和附近的手机从物理隔绝设备上窃取信息。这种攻击通过被感染设备的显卡来发送射频信号,可以用来向手机的FM收音机接收组件上发送密码及其它数据。
看了这些,文摘菌只想感慨,难道现在愉快地滑个手机都不行了吗?


相关文章
|
8天前
|
机器学习/深度学习 人工智能
Leffa:Meta AI 开源精确控制人物外观和姿势的图像生成框架,在生成穿着的同时保持人物特征
Leffa 是 Meta 开源的图像生成框架,通过引入流场学习在注意力机制中精确控制人物的外观和姿势。该框架不增加额外参数和推理成本,适用于多种扩散模型,展现了良好的模型无关性和泛化能力。
46 11
Leffa:Meta AI 开源精确控制人物外观和姿势的图像生成框架,在生成穿着的同时保持人物特征
|
13天前
|
人工智能 API 语音技术
TEN Agent:开源的实时多模态 AI 代理框架,支持语音、文本和图像的实时通信交互
TEN Agent 是一个开源的实时多模态 AI 代理框架,集成了 OpenAI Realtime API 和 RTC 技术,支持语音、文本和图像的多模态交互,具备实时通信、模块化设计和多语言支持等功能,适用于智能客服、实时语音助手等多种场景。
103 15
TEN Agent:开源的实时多模态 AI 代理框架,支持语音、文本和图像的实时通信交互
|
5天前
|
存储 人工智能 安全
从AI换脸到篡改图像,合合信息如何提升视觉内容安全?
从AI换脸到篡改图像,合合信息如何提升视觉内容安全?
从AI换脸到篡改图像,合合信息如何提升视觉内容安全?
|
16天前
|
机器学习/深度学习 人工智能
SNOOPI:创新 AI 文本到图像生成框架,提升单步扩散模型的效率和性能
SNOOPI是一个创新的AI文本到图像生成框架,通过增强单步扩散模型的指导,显著提升模型性能和控制力。该框架包括PG-SB和NASA两种技术,分别用于增强训练稳定性和整合负面提示。SNOOPI在多个评估指标上超越基线模型,尤其在HPSv2得分达到31.08,成为单步扩散模型的新标杆。
57 10
SNOOPI:创新 AI 文本到图像生成框架,提升单步扩散模型的效率和性能
|
16天前
|
人工智能 搜索推荐 开发者
Aurora:xAI 为 Grok AI 推出新的图像生成模型,xAI Premium 用户可无限制访问
Aurora是xAI为Grok AI助手推出的新图像生成模型,专注于生成高逼真度的图像,特别是在人物和风景图像方面。该模型支持文本到图像的生成,并能处理包括公共人物和版权形象在内的多种图像生成请求。Aurora的可用性因用户等级而异,免费用户每天能生成三张图像,而Premium用户则可享受无限制访问。
56 11
Aurora:xAI 为 Grok AI 推出新的图像生成模型,xAI Premium 用户可无限制访问
|
23天前
|
机器学习/深度学习 人工智能 编解码
OminiControl:AI图像生成框架,实现图像主题控制和空间精确控制
OminiControl 是一个高度通用且参数高效的 AI 图像生成框架,专为扩散变换器模型设计,能够实现图像主题控制和空间精确控制。该框架通过引入极少量的额外参数(0.1%),支持主题驱动控制和空间对齐控制,适用于多种图像生成任务。
62 10
OminiControl:AI图像生成框架,实现图像主题控制和空间精确控制
|
22天前
|
Web App开发 机器学习/深度学习 人工智能
Magic Copy:开源的 AI 抠图工具,在浏览器中自动识别图像进行抠图
Magic Copy 是一款开源的 AI 抠图工具,支持 Chrome 浏览器扩展。它基于 Meta 的 Segment Anything Model 技术,能够自动识别图像中的前景对象并提取出来,简化用户从图片中提取特定元素的过程,提高工作效率。
60 7
Magic Copy:开源的 AI 抠图工具,在浏览器中自动识别图像进行抠图
|
1月前
|
机器学习/深度学习 人工智能 自然语言处理
Documind:开源 AI 文档处理工具,将 PDF 转换为图像提取结构化数据
Documind 是一款利用 AI 技术从 PDF 中提取结构化数据的先进文档处理工具,支持灵活的本地或云端部署。
97 8
Documind:开源 AI 文档处理工具,将 PDF 转换为图像提取结构化数据
|
27天前
|
人工智能 JavaScript 数据可视化
深入探索 Flux Tools 在 AI 图像创作中的强大功能
Flux Tools 是由 Black Forest Labs 开发的一套先进 AI 图像编辑工具,集成了修补、扩展、深度映射和边缘检测等功能,为用户提供高精度的图像控制能力,广泛应用于照片编辑、数字艺术创作和设计工作等领域,极大提升了创作效率与自由度。
|
1月前
|
人工智能 小程序
【一步步开发AI运动小程序】五、帧图像人体识别
随着AI技术的发展,阿里体育等公司推出的AI运动APP,如“乐动力”和“天天跳绳”,使云上运动会、线上健身等概念广受欢迎。本文将引导您从零开始开发一个AI运动小程序,使用“云智AI运动识别小程序插件”。文章分为四部分:初始化人体识别功能、调用人体识别功能、人体识别结果处理以及识别结果旋转矫正。下篇将继续介绍人体骨骼图绘制。