NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

Siri、Alexa 和谷歌助手被曝新漏洞:用一束光就能入侵

  • 2019-11-06
  • 本文字数:1408 字

    阅读完需:约 5 分钟

Siri、Alexa和谷歌助手被曝新漏洞:用一束光就能入侵


现在,连你的语音助手都有可能被黑客控制。


这绝不是危言耸听,而是 5 名大学研究人员的最新成果:


通过“光命令”,黑客可以使用激光束远程入侵 Alexa 和 Siri 智能音箱,并向其发送“无声”命令。


来自密歇根大学和电子通信大学(东京)的研究人员发表了一篇论文——《Light Commands: Laser-Based Audio Injection Attacks on Voice-Controllable Systems》(光命令:针对语音控制系统,以激光为基础的声音注入攻击)。并且,研究者们还专门建立了一个网站,上面有详细解释。



论文一出,引起了国外多家安全媒体的报道,比如thehackernewsbleepingcomputersecurityaffairs等。


这篇论文不仅指出谷歌助手、Alexa、Siri 和 Facebook Portal 可能会受到潜在攻击,而且与语音助手相连的所有智能设备都处于控制范围内。


想一想,如果你的语音助手既控制手机、电脑、平板,还控制着汽车以及智能门锁、家庭智能设备,那后果则相当可怕。

MEMS 麦克风漏洞

据悉,研究人员发现,某些麦克风可以将光转换成声音,从而将语音命令发送到语音控制设备,比如谷歌 Home、亚马逊 Echo、Facebook Portal、智能手机或平板电脑。


这类麦克风使用了MEMS(微机电系统),能把语音命令转换成电信号,但研究人员证明它们对激光束也能做出反应。


由此,密歇根大学和电子通信大学(东京)研究人员设计了一种新技术:“光命令”。它可以利用语音助手 MEMS(微机电系统)麦克风中的设计缺,通过在麦克风上发射激光束,从而将光转换成电信号,并调整光束强度,进一步诱骗 MEMS 产生与音频命令相同的电信号,从而实施攻击。



利用这个漏洞,攻击者可以利用光将无法听见和看见的命令远程注入语音助手,例如 Google 助手、Amazon Alexa、Facebook Portal 和 Apple Siri。

110 米的远程攻击

专家的测试表明,攻击者可以在 110 米(360 英尺)远的地方发送激光束,向目标设备传达指令,实施攻击。


论文写道,“在我们的论文中,我们已经证明了这种效果,成功利用光将恶意命令注入到多个语音控制的设备中,例如智能音箱、平板电脑和电话。我们展示了如何使用灯光来获取这些设备的最大控制权,设备最远距离是 110 米,并且位于两座独立的建筑物之间。”



目前,市面上流行的语音助手,包括亚马逊 Alexa、苹果 Siri、谷歌助手和 Facebook Portal,都很容易受到远程攻击。


在现实生活中,攻击者可能站在办公室或房屋外面,并使用激光照射语音助手,以指示语音助手打开门或进行任何其他操作。

攻击不止于此

据悉,专家还对配备语音识别系统的谷歌 Home、Nest Cam、亚马逊 Echo、Fire Cube TV、iPhone、三星 Galaxy S9、谷歌 Pixel 手机和 iPad 在不同距离进行了测试。


下图是测试结果:



研究人员还证明,利用“光命令”攻击可以用来打开车库门或解锁房屋前门。


由于该技术最终允许攻击者以合法身份注入命令,因此根据用户的语音助手对其他连接的设备或服务的访问级别来评估这种攻击的影响。


利用“光命令”攻击,攻击者还能劫持连接到目标语音控制助手的任何数字智能系统,比如:


  • 控制智能家居开关;

  • 打开智能车库门;

  • 进行在线购物;

  • 远程解锁并启动某些车辆;

  • 通过暗中强制暴力破解用户的 PIN 码来打开智能锁


此外,专家们还探讨了这种攻击的可行性,黑客可以使用廉价设备向语音助手发送命令。


研究人员解释说,他们使用了一个简单的激光指示器,在亚马逊和 eBay 上售价仅为 14 美元,还有一个激光驱动器。


鉴于 MEMS 在微型麦克风阵列中的应用,国内的某些智能音箱和语音助手也有可能受到影响。


公众号推荐:

跳进 AI 的奇妙世界,一起探索未来工作的新风貌!想要深入了解 AI 如何成为产业创新的新引擎?好奇哪些城市正成为 AI 人才的新磁场?《中国生成式 AI 开发者洞察 2024》由 InfoQ 研究中心精心打造,为你深度解锁生成式 AI 领域的最新开发者动态。无论你是资深研发者,还是对生成式 AI 充满好奇的新手,这份报告都是你不可错过的知识宝典。欢迎大家扫码关注「AI前线」公众号,回复「开发者洞察」领取。

2019-11-06 14:033170
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 335.7 次阅读, 收获喜欢 1795 次。

关注

评论 1 条评论

发布
用户头像
真牛逼
2019-11-07 09:11
回复
没有更多了
发现更多内容

kali权限提升之本地提权

喀拉峻

网络安全 信息安全 提权

22 Prometheus之Docker监控简述

穿过生命散发芬芳

Prometheus 1月月更

低代码实现探索(二十九)混合式低代码

零道云-混合式低代码平台

减少技术债务的系统方法

俞凡

技术管理 大厂实践 技术债务 Zalando

用Java实现线段树

CRMEB

构建多架构镜像的最佳实践

xcbeyond

Docker arm docker image xcbeyond 1月月更

用明道云落地高校业务之优秀网站评选

明道云

PDF 文件如何转成 markdown 格式

Jerry Wang

markdown PDF pdf.js 1月日更 1月月更

Linux之cal命令

入门小站

Go len() 函数是如何计算长度的?

宇宙之一粟

Go Go 语言 1月月更

第七周作业

lv

微信业务架构图 & 学生管理系统架构设计

阿卷

架构实战营

明道云帮助外贸行业实现数字化管理

明道云

使用 React 和 Next.js 构建博客

devpoint

React nextjs 1月月更

【网络安全】详细记录一道简单面试题的思路和方法

H

网络安全

JavaScript 基本数据类型转换

编程三昧

JavaScript 前端 1月月更

大白话讲解JDK源码系列:从头到尾再讲一遍ThreadLocal

慕枫技术笔记

后端 1月月更

(1-18/18)推播式营销vs.集客式营销

mtfelix

300天创作 2022Y300P

测试工程师的职场发展二三谈

老张

自动化测试 解决方案 职场发展

在springboot中,如何读取配置文件中的属性

华为云开发者联盟

springboot value 映射 配置文件 RequiredArgsConstructor

冬奥探秘:那些隐匿在冬奥中的“绿科技”

脑极体

(1-19/19)市场和销售分别该怎么干

mtfelix

300天创作 2022Y300P

音视频开发学习:HLS 协议详解

赖猫

c++ 音视频 ffmpeg HLS 音视频开发

模块七作业

Geek_e6f7f6

架构训练营

🏆【Alibaba中间件技术系列】「Nacos技术专题」服务注册与发现相关的原理分析

洛神灬殇

微服务 nacos 注册中心 Alibaba技术 1月日更

ReactNative进阶(二十八):ES6 Symbol 用法

No Silver Bullet

React Native symbol 1月月更

《腾讯云原生在线技术工坊》实践体会

穿过生命散发芬芳

腾讯云 云原生 1月月更 实践体会

零代码平台——业务人员的知识变现工具

明道云

C/C++开发方向如何选择?坚持C++还有意义吗?

赖猫

c++ Linux 服务器

在线XML转CSV工具

入门小站

工具

ShardingSphere JDBC 分库实现多数据库源

Java 数据库 分库分表 Apache ShardingSphere

Siri、Alexa和谷歌助手被曝新漏洞:用一束光就能入侵_安全_万佳_InfoQ精选文章