恩施新鲜事儿:App 无授权就能监听电话,准确率可达90%,浙大团队:手机( 二 )
为了测试实际场景中的效果 , 在论文中 , 研究者还进行了一个现实场景的信息攻击实验 。 在这一实验中 , 被攻击者通过打电话索要一个密码 , 而实验的目标就是利用被攻击者所使用的手机的加速度计定位和识别会话中的密码——结果显示 , 在240次会话测试中 , 成功定位到语音中包含的密码的次数的超过85% 。 而在定位到密码之后 , 准确识别出密码中每个数字的概率超过了50% , 对于无法准确识别出来的数字 , 该攻击可以将该数字的可能取值范围缩小到3个以内 , 准确率超过80%

文章图片
可见 , 在特定的技术加持之下 , 利用加速度计去窃取个人信息 , 已经非常容易了 。
此外 , 该技术还可以通过学习加速度计数据与音频数据之间的映射和关联 , 将加速度计采集到的震动信号还原为原始的音频信号 。
尽管囿于加速度计采样率的限制 , 目前的语音重构模型仅能重构1500Hz以下的音频数据 , 但重构出的音频已经包含了成人语音中的所有元音信息 , 进而被人工轻易识别出来 。
和其他深度学习模型一样 , 语音还原模型监测同一个人说的话越多 , 准确率就越高 。 不过 , 任奎指出 , 在大多数情况下 , 80%以上的准确率已经足够用了 。
“从犯罪分子的角度来说 , 他的目标并不是100%还原人声” , 他强调 , “只要里边的敏感信息能被攻击者提取出来 , 就足以产生潜在效益 , 对吧?可以说 , 攻击者监控用户是没有成本的 。 ”
比如用户下载了一款伪装成棋牌游戏的间谍App , 只要接通电话 , 攻击者无需任何授权就能拿到对方的语音数据 , 并传送到自己的后台 。 接下来 , 攻击者只需要把数据加入机器学习模型 , 就可以识别或还原语音 。 整个过程不冒任何违法风险 。
事实上 , 目前监管部门出台的App相关法律法规更多针对的是摄像头、麦克风、短信等敏感权限 , App需要详细说明获取上述权限的目的和用途 , 否则涉嫌违规 。 加速度计这类“低端”权限则处于灰色地带 。
2
除了加速度计 , 也要小心手机中的
陀螺仪
从2013年开始 , 就陆续有与手机加速度计窃取隐私相关的研究 。 而其实 , 加速度计并不是唯一可以被犯罪分子所利用的手机传感器——实际上 , 陀螺仪也可以被用来做文章 。
2014年 , 有研究发现 , 手机陀螺仪可以捕获同一张桌子上扬声器播放语音引起的震动 , 从而识别语音信息 , 但可行性和识别精度都较差 。
2018年 , 有研究发现 , 在所有测试的音频源和媒介中 , 只有放在桌子上的扬声器才具有足够的功率和传播路径将振动传递给运动传感器 。
“可以说 , 我们的研究结果是目前已发表的论文中 , 使用深度学习算法唯一在现实场景中切实可行的基于加速度计数据语音准确识别和重建的窃听攻击技术 。 ”任奎说 。
当然 , 关于通过手机加速度计来进行语音窃听的研究 , 也在一定程度上需要依赖研究中所提出的深度学习模型 , 这本身是一件技术门槛很高的事情——毕竟 , 犯罪分子在现实场景中要想实施这样的窃听 , 也有极高的难度 。
尽管如此 , 诸多关于智能手机安全研究依旧充分说明了智能手机在保护个人信息安全层面的脆弱性;即使是看似与个人隐私无关的传感器层面 , 也潜藏着许多容易被人忽略的的安全漏洞 。
正如任奎教授所言 , 这一新攻击路径与技术的发现 , 可以让更多人关注移动端传感器安全 , 研究排查软硬件两方面的手机安全漏洞 , 减少信息泄露所导致的国家安全与社会经济损失 。
3
急需重新定义传感器安全
“尽管目前的技术还无法100%准确还原语音信息 , 但不可否认的是 , 一旦这些技术被黑客或不法分子掌握 , 对国家安全和个人隐私的威胁和损失都是不可估量的 。 ”任奎提示 , 我们需要仔细研究和理解各类传感器的功能以及它们在安全领域的安全隐患 。
推荐阅读
- 新鲜滴趣事@我还以为是煤气漏了,原来只是这里出了问题,燃气表一直滴滴响
- [新鲜滴趣事]我还以为是煤气漏了,原来只是这里出了问题,燃气表一直滴滴响
- 『好事儿娇娘』在门口碰见了老爸,开心笑话:带寝室一哥们去家里玩
- 『不用』海拔4100多米,“我们再也不用为吃新鲜蔬菜发愁了”
- 共由说电竞趣事儿@Alliance官方宣布S4回归,DOTA2:A.S4归来
- 「社会新鲜事」棠雪反应绝了,冰糖炖雪梨:真是个小闷骚!黎语冰撒娇求亲亲
- #明星情感事儿#赵小棠素颜真实,林小宅可爱,孔雪儿不敢认,虞书欣曝光学员起床素颜照
- 好事儿娇娘@命悬一线,七个字说的乾隆哑口无言,如懿传:愉妃扳倒魏嬿婉
- 跳槽那些事儿@阿里京东的“共享员工”怎么玩?点进来,一文看懂
- 跳槽那些事儿■仅在过去3个月 Zoom就获得了1.9亿日均用户数
