超聲波攻擊被證實可以向語音助手和智能傢居設備發出聽不到的惡意指令


語音助手和智能設備對基於超聲波的攻擊已經存在已知的漏洞。研究人員現在開發兩個新的超聲波漏洞,可能使數百萬設備處於危險之中,這意味著人類無法聽到的計算機命令可以使用超聲波傳送。

2023-04-05-image-21-j_1100.webp

來自德克薩斯大學聖安東尼奧分校和科羅拉多大學的研究人員開發新的超聲波攻擊,被稱為NUIT,即近距離超聲波不可聞木馬,它可以利用配備麥克風的物聯網設備和語音助手(如蘋果Siri、Google助手和微軟Cortana)的漏洞。這些攻擊對人類來說是聽不見的,但它們可以有效地將智能設備變成潛在的惡意設備。

研究人員計劃在即將於8月9日至11日在加利福尼亞州阿納海姆舉行的第32屆USENIX安全研討會上公開發佈新的攻擊。該研究小組提供一個預覽演示,展示兩個獨立的攻擊方法--NUIT-1和NUIT-2。

第一個攻擊向智能音箱發送近超聲信號,以破壞同一設備上的麥克風和語音助手。第二種是利用受害者的揚聲器來攻擊不同設備上的麥克風和語音助手。

NUIT攻擊的工作原理是將語音指令調制成近乎超聲的信號,人耳無法檢測到,但語音助手可以。NUIT-1中調制的指令非常快,持續時間不到77毫秒。這段時間是美國研究人員測試的多個設備中安裝的四個語音助手的平均反應時間。

研究人員將NUIT-1作為一種"端到端無聲"攻擊進行測試。事實證明,Siri對NUIT-1是完全不設防的。研究人員可以通過一個無聲的、低於77毫秒的指令("說百分之六")來控制iPhone的音量,將智能手機的音量降低到6%。第二個無聲指令("開門")允許他們使用Siri通過蘋果的Home應用程序打開受害者的前門。

NUIT-2攻擊通過像Zoom會議一樣的電話會議發送嵌入式超聲波信號。這允許黑客遠程利用附近的手機,NUIT-2攻擊甚至沒有77ms的時間窗口,使研究人員能夠嘗試更復雜的命令。

研究人員針對17種不同的設備測試這兩種攻擊,包括幾種iPhone型號、2021年的MacBook Pro、2017年的MacBook Air、戴爾Inspiron 15筆記本、三星Galaxy手機和平板電腦、第一代亞馬遜Echo Dot、Apple Watch 3、Google Pixel 3、GoogleHome等,他們在被攻擊設備的無聲和有聲響應方面取得不同程度的成功。

iPhone 6 Plus是唯一證明對NUIT-1和NUIT-2都可以做到金身不破的設備。研究人員解釋說,這是因為2014年的設備可能使用低增益放大器,而較新的iPhone則使用高增益。該團隊發現的另一個相關問題是,NUIT-1的漏洞隻有在設備的揚聲器和麥克風之間的距離不太寬的情況下才能發揮作用。

研究人員說,用戶應該避免購買揚聲器和麥克風設計得很近的設備,以免成為NUIT-1或NUIT-2攻擊的受害者。使用耳機可以有效地緩解漏洞,因為聲音信號太小,無法在麥克風上登記。在個人助理設備上啟用語音認證(如有可能)將限制未經授權的使用。此外,設備制造商可以通過開發新的工具來識別(和拒絕)嵌入在近超聲頻率中的不可聞的命令來結束整個類別的超聲波攻擊。


相關推薦

2022-11-16

從佐治亞大學提供的信息來看,使用該應用程序進行惡意攻擊的人似乎也不需要在傢裡做很多研究。潛在的入侵者不需要知道他們正在迭代的智能集線器的類型,也不需要知道你有哪些其他設備或你的智能傢居設置的佈局。智能

2023-04-13

”似乎不太穩定。正常用都這麼不靠譜,那如果有人惡意攻擊豈不是更糟糕?有一個最直接的例子,可以說明現在的AI非常容易被第三方的惡意信息直接操縱,執行可能對用戶有害的命令。普林斯段的計算機教授 Arvind Narayanan 向

2024-03-16

的。超越語義ArtPrompt是一個學術研究團隊最近提出的實用攻擊方法。它將用戶輸入的請求(通常稱為提示)格式化為標準語句或句子,但有一個例外:一個單詞(稱為掩碼)用 ASCII 藝術表示,而不是用字母拼寫。其結果是:通

2023-03-09

小愛音箱、正常連接 ChatGPT 的網絡以及 python 3.8+,人人都可以在小愛音箱上使用“ChatGPT 版小愛同學”。原理上很簡單,喚起小愛同學後,以“幫我”開頭詢問的問題會自動以文本形式發送一份給 ChatGPT,同時會屏蔽小愛同學原

2023-11-20

種可穿戴設備,讓更多人體驗到清醒夢是什麼樣的感覺。超聲波結合AI,誘導清醒夢當29歲的Eric Wollberg和27歲的Wesley Berry在今年三月份相遇時,兩人一拍即合。Wollberg正在試著使用清醒夢來探索意識,而Berry正在與音樂傢Grimes合作

2024-04-16

相關產品的互聯互通軟件的開發。符合該標準的傢居設備可以接入任何滿足該標準的生態平臺,消費者可以根據自己的需求選擇智能傢居平臺,為智能傢居設備跨平臺接入和認證提供可行性方案。該標準起草單位涵蓋智能傢居全

2022-08-18

樣的誘餌 PDF 文件,然後就會調用惡意 DLL,最終允許威脅攻擊者向受影響的設備發送命令。ESET 的網絡安全專傢表示黑客已經做好攻擊 macOS 系統的準備。專傢表示 Intel 和 Apple Silicon 的 Mac 均會受到影響,意味著無論新舊設備都可

2022-07-05

和其它便攜式設備,可能對混合工作場所構成重大的網絡攻擊/安全威脅。不過近日,微軟在DefenderforEndpoint中添加新的“移動網絡防護”特性,從而將平臺威脅檢測功能擴展到Android/iOS移動操作系統。潛在威脅可通過 Wi-Fi 滲透進

2024-04-12

護欄的更多細節。其中包括來自人工智能服務用戶提示的攻擊。這類攻擊中的一類是"中毒內容"。這是指一個正常的人工智能服務用戶在正常任務中輸入文本提示,但文本提示的內容卻是黑客為利用人工智能服務可能存在

2022-06-24

向遭到Hermit移動間諜軟件入侵的Android用戶發去警告。被攻擊者控制的一個站點截圖Lookout 與 Google 指出,Hermit 被證實為有官方背景的商業間諜軟件,受害者主要出現在哈薩克斯坦和意大利、但敘利亞北部也有被發現。該間諜軟件

2022-07-15

作為一個開源項目,HomeAssistant旨在打破不同廠商之間的智能傢居硬件的體驗壁壘。盡管上手難度有點高,但它還是憑借強大的功能而吸引廣大支持者。僅今年在GitHub上,該項目就得到超過8000名開發者的積極貢獻。而本文要為大

2024-03-23

於開發者創建智能交互應用。雖然是工具,但是顯然這是可以用於開發個人助理的工具!響應用戶提示生成音頻或語音的軟件:這類軟件能夠根據用戶的提示生成相應的音頻或語音輸出,可能用於互動媒體、遊戲或其他應用中。

2024-02-09

力,協助開發人員更高效編寫代碼,並保護組織免受網絡攻擊。開發者一直是每一次重大技術變革的基礎,在 Gemini 生態系統中也扮演著同樣重要的角色。現在已經有數十萬技術人員和企業正在使用 Gemini 大模型進行開發。Google

2023-10-29

敏感。谷歌科學傢研發出一種新的心率監測技術,其基於超聲波測量血液流動,而不需要光電容積描記法。這項名為聲電容積描記法(APG)”的技術原理是向耳道內發射低強度超聲波信號,然後利用微型麥克風檢測皮膚表面微擾