这种“热攻击”可以从你指尖留下的残热量读取密码

VSole2022-10-31 10:33:09

计算机安全研究人员表示,他们开发出了一种基于人工智能的系统,可以通过检查输入数据时指尖在键盘和屏幕上留下的热量特征,在短短几秒钟内猜出计算机和智能手机的密码。

英国格拉斯哥大学计算科学学院的研究人员开发出了这个名为ThermoSecure的系统,以表明热成像相机价格下降以及机器学习和人工智能算法日益普及如何为他们所描述的热攻击创造新的机会。

通过使用热成像相机查看计算机键盘、智能手机屏幕或ATM键盘,可以拍摄一张照片,显示最近手指触摸设备的热量特征。

热成像中出现的区域越亮,表明它被人触摸的时间越近——这意味着图像可用于通过分析触摸键盘或屏幕的位置和时间来破解密码或PIN码。

格拉斯哥大学早期对热攻击的研究表明,没有专业知识的人只要查看热图像就可以猜出密码,现在多了人工智能后,专业攻击者可以更快速地破解密码。

如果使用ThermoSecure利用人工智能分析图像,倘若热图像在20秒内拍摄,可以泄露86%的密码。倘若热图像在30秒内拍摄,可以泄露76%的密码。倘若热图像在60秒后拍照,仍可以泄露62%的密码。

密码越长,泄露的难度就越大,但在大多数情况下仍然证明可以泄露。ThermoSecure可以破解三分之二的长达16个字符的密码;密码变得变短,系统的成功率就越高——12个字符的密码被猜中的成功率达到82%,8个字符的密码被猜中的成功率高达93%。

由6个字符或更少字符组成的密码100%被成功破解,这可能使用于保护智能手机的ATM PIN码或更短的密码特别容易受到攻击。

伺机观察潜在受害者的恶意攻击者只要使用这种巧妙的技术,就可以拍摄键盘、智能手机或 ATM的热图像,并用它来猜中密码。在一些情况下,他们本身还需要物理访问设备,但攻击目标也有可能任由计算机无人看管。

攻击者也有可能已经知道攻击目标在线帐户的用户名,或者他们也可能利用热攻击来发现用户名。

有关ThermoSecure的这篇论文由格拉斯哥大学的Mohamed Kham博士、John Williamson博士和Norah Alotaibi共同撰写,已经发表。他们希望论文向世人表明热成像攻击所带来的潜在风险,因为用来支持这种攻击的技术变得更便宜、更普及。

领导开发ThermoSecure的Mohamed Khamis博士是格拉斯哥大学计算机科学系的高级讲师,他表示,使用热成像相机比以往任何时候都来得便捷,它们的价格不到200英镑,而且机器学习也变得越来越普及。这使得世界各地的人很有可能按照类似ThermoSeucre的思路开发系统,以便窃取密码。

他说:“计算机安全研究要跟上这些发展动向的步伐,以找到降低风险的新方法;我们将继续开发我们的技术,设法比攻击者领先一步,这点很重要。”

但是,虽然研究展示了一些可用于破解密码的先进技术,可对于用户来说,只要做一件相对简单的事情:使用更强的密码就可以保护帐户。

Khamis博士表示,更长的密码短语需要更长的时间来输入,这也使得在热成像相机上获得准确读数变得更困难,如果用户是盲打一族更是如此。他还表示,使用生物特征识别的验证机制也加大了保护。

用户可以采用替代的身份验证方法(比如指纹或脸部识别),这可消除热攻击的许多风险,从而帮助提高其设备和键盘的安全性。

电脑热成像
本作品采用《CC 协议》,转载必须注明作者和本文链接
由于感应图像上较亮的区域显示最近被触摸过的区域,这使得猜测所用字母、数字和符号的顺序成为可能。该研究发现,较长的密码更安全,因为ThermoSecure在20秒内破解了67%的16个字符的密码。在该研究的测试中,ThermoSecure猜出第一组密码的成功率为92%,而后者的成功率只有80%。
12个字符的密码的猜测率上升到82%,8个字符的密码为93%,6个字符的密码为100%。ThermoSecure对键盘也很有一手,通过30秒的特征图像,系统可以猜出80%的采用十指打字志愿者的密码,92%的情况下可以猜出“二指禅”志愿者的密码。和手机屏幕不同,键盘影响ThermoSecure成功率的是因素是键盘的材质。
6月7日下午,有网友爆料称,在数学考场上,疑似全国乙卷的数学题遭他人拍照上传至QQ群寻求解答。教育部教育考试院对此高度重视,第一时间向公安机关报案,并于6月8日发布情况通报:涉数学全国乙卷事,系考中作弊,甘肃某考生违规携带手机进入考场,开考后拍摄试卷发至QQ群寻求解答未果,不存在考前泄题。
Python从零到壹第17篇介绍可视化分析,希望您喜欢
安全区域边界在近几年变得越来越精细越来越模糊,因为攻击的形式、病毒传播的途径层出不穷,我以攻击者的角度去看,任何一个漏洞都可以成为勒索病毒传播和利用的方式,我们要做到全面补丁压力重重,通过边界划分,依靠不同的边界安全防护,在发生问题的情况下将损失降到最低。
量子计算综述报告
2021-11-19 11:43:31
对于所有非物理专业的毕业生而言,量子这个概念多半是模糊而又熟悉的,因为没有系统学习过量子力学,因此对什么是量子往往难以理解并说不清楚,但近年来量子这个词又不断高频出现在大众视野面前,从量子通信、量子卫星到量子计算···。
该黑客团体还声称拥有IP地址,CRIL研究人员证实这些地址是合法的。CRIL研究人员根据鸟瞰图中产品的暴露情况进行了进一步调查,确定在线扫描仪发现了超过607个暴露的同一产品实例。CRIL研究人员指出,Modbus协议中的漏洞可被利用将受感染的数据包发送到Modbus上的可编程逻辑控制器。这对国家安全构成了重大威胁。针对组织内员工的网络安全意识培训计划。
PowerMeUp是一个针对后渗透测试的PowerShell工具库,除此之外,它还是一个支持自定义开发的反向Shell,广大研究人员可以根据自己的需求向其中添加功能模块或删除不需要的部分。值得注意的是,该工具还支持执行后渗透利用和横向移动等渗透测试任务,并且Windows Defender当前还无法检测到这个反向Shell。?
近年来,各地区各部门依托本地区本部门政务服务平台大力推动政务服务事项掌上办、指尖办,取得了积极成效,政务服务平台移动端已成为各级政府服务企业和群众的重要渠道。但还存在政务服务平台移动端建设管理分散、标准规范不统一、数据共享不充分、技术支撑和安全保障体系不完备等突出问题。
2021年7月18日,河南郑州出现罕见持续强降雨天气。强降雨导致当地多区域电力、电信等基础设施受到影响。受断电影响,7月21日,中国移动公告称,河南部分地区受极端天气影响,枢纽机房断电,目前无法正常办理移动业务。同日,河南本地一家名为海腾数据的服务商也在官网挂出数据中心受影响的通知。该公司称,机房由柴油发电机紧急供电,附近油站因道路积水导致无法及时供油,考虑到存储油量有限,市电恢复时间不确定,建议
VSole
网络安全专家