黑客的物理攻擊,激光入侵語音助手

密歇根州立大學和東京電氣通信大學的安全研究員聯合發現了一種針對語音助手的入侵方法。這種方法他們稱之為「光指令( Light Commands )」,是藉由激光束來入侵及控制諸如亞馬遜Alexa,Google助手,Siri等的語音助手。

據研究網站顯示,「光指令」是微機電系統麥克風的一個漏洞,可以容許黑客遠程向語音助手發送不可聞的指令。研究員成功以激光束照射語音助手來向其發送這種不可聞的指令。

利用這種方式入侵的黑客, 需要把激光束準確地照射到語音助手的麥克風部份才可以發送指令。距離遠了會增加難度, 不過黑客也可以把雷射槍裝到望遠鏡上來使用。

研究員測試的最遠距離為110米,這是他們當時可以找到的最長走廊的長度。不過在研究中他們也提到,這種「光指令」可以在更長距離上實現。

除了語音助手外,研究員也發現這種入侵方式對任何使用微機電系統麥克風的裝置都有效,如智能音箱、平板計算機、智能手機等。

這表明,現今的安全攻擊愈來愈高明並且容易得手,入侵的手段也從只有軟件攻擊演變到硬件物理攻擊也可行。很多公司連他們旗下裝置的軟件都沒有保護好,如今出現新的物理手段攻擊會使這些裝置更加容易被入侵。

面對這種遠程物理攻擊,研究員表示有幾個可行的預防方法。第一是用户可以選擇每次輸入新指令時都需要回答隨機的安全問題,類似為語音版的驗證碼。第二是廠商可以增加接受指令所需的麥克風的數量。激光束每次只能照射一個麥克風,所以增加麥克風數量理論上來説也可以預防入侵。不過這種方法顯而易見的缺憾是,如果黑客同時照射多束雷射光的話,這種方法就無效了。最後是從物理上隔絕雷射光照射到麥克風上,在麥克風前的隔膜上增加一道物理障礙。

詳盡的「光指令」研究及使用方法可以在這個 研究網站 找到。是的,他們把詳細的使用方法都列出來了(笑)。