Ataki termowizyjne. Eksperci biją na alarm

Ataki termowizyjne. Eksperci biją na alarm09.11.2022 14:20
Smartfony i klawiatury pc są podatne na ataki termiczne
Źródło zdjęć: © Getty Images

Eksperci ds. cyberbezpieczeństwa z firmy Kaspersky przeprowadzili nowe badania nad nietypowym sposobem wykradania haseł przy użyciu kamery termowizyjnej. Tym razem oprócz bankomatów, skupili się również na smartfonach i klawiaturach komputerowych.

Ataki termowizyjne są na radarach badaczy od ponad 15 lat. Jedno z najwcześniejszych badań w tej dziedzinie dotyczy najczęstszego realnego scenariusza – ataku na bankomaty. Okazuje się jednak, że również smartfony i klawiatury mogą być podatne na ataki termiczne.

Naukowcy z Uniwersytetu Glasgow w Szkocji opracowali system ThermoSecure, który wykorzystuje kamerę termowizyjną do identyfikacji dotykanych przez użytkownika bankomatu lub komputera klawiszy. Urządzenie identyfikowało używane klawisze, a następnie odgadywało hasła wprowadzone na klawiaturach zarówno komputerów, jak i bankomatów, nawet minutę po ich wpisaniu.

Przestępcy mogą przejąć hasło do bankomatu

W celu przetestowania systemu badacze wykonali 1500 termicznych zdjęć ostatnio używanych klawiatur znajdujących się pod różnymi kątami. Zespół następnie wykorzystał model sztucznej inteligencji, aby skutecznie odczytywać obrazy i dokonywać świadomych domysłów dotyczących haseł ze wskazówek sygnatury cieplnej.

Według naukowców aż 86 proc. haseł zostało poprawnie odgadniętych w ciągu dwudziestu sekund od ich wpisania. Wraz z upływem czasu – pomiędzy użyciem klawiatury a wykonaniem zdjęcia – skuteczność odszyfrowania sekwencji malała i wynosiła 76 proc. po 30 sekundach oraz 62 proc. po 60 sekundach.

Przed przejęciem kodu PIN do bankomatu, można jednak się ustrzec. To nowa ważna zasada bezpieczeństwa, którą powinien stosować każdy. Wystarczy wpisywać go przy pomocy przedmiotu, który nie będzie oddawał ciepła – jak to mają w zwyczaju ludzkie dłonie. Można do tego wykorzystać klucze – w końcu zazwyczaj każdy ma je przy sobie – lub większą monetę. Jest to rozwiązanie rekomendowane w okresie letnim i wiosennym. Wszak jesienią i zimą można do tego wykorzystać odpowiednio grube rękawiczki, które ograniczą oddawanie ciepła przez palce.

Termowizja i smartfony

Badacze z firmy Kaspersky uważają, że – podobnie jak w przypadku bankomatów – powodzenie ataku na smartfon zależy od tego, jak szybko po wprowadzeniu kodu PIN lub tajnej kombinacji zostanie przechwycony obraz termiczny. Wykonanie zdjęcia jest w tym przypadku nieco trudniejsze, ponieważ w przeciwieństwie do bankomatu, ludzie noszą swoje smartfony przy sobie. Tak czy inaczej, można wyobrazić sobie przypadek, w którym ktoś w tłumie ludzi (np. w autobusie) zrobi takie zdjęcie.

Przywołane przez ekspertów badanie z 2017 r., udowadnia, że technologie analizy danych uległy poprawie, a ogólny wskaźnik sukcesu był wyższy niż w eksperymentach z bankomatami z 2011 roku. Do 89 proc. kodów PIN udało się poprawnie zdobyć, dzięki użyciu termowizji w odpowiednim czasie.

PIN-y i wzory do odblokowywania smartfonów oraz ich ślady cieplne. , Źródło zdjęć: © Kaspersky
PIN-y i wzory do odblokowywania smartfonów oraz ich ślady cieplne.
Źródło zdjęć: © Kaspersky

Aż 78 proc. kodów zostało złamanych, gdy zdjęcie zostało wykonane 30 sekund po odblokowaniu telefonu, a 22 proc., gdy badacze czekali 60 sekund. Nawiasem mówiąc, blokady z zastosowaniem wzorów są trudniejsze do rozpoznania przy użyciu tej metody. Natomiast jest z nimi inny problem. W 2010 r. wykazano, że te kombinacje są dość łatwe do odgadnięcia ze smug palców pozostawionych na ekranie, które pozostają tam znacznie dłużej niż odciski termiczne.

Termowizja i klawiatury

Badacze z Uniwersytetu Glasgow w Szkocji, aby naprawdę sprawdzić możliwości szpiegostwa termicznego, wypróbowali je na alfanumerycznych hasłach wprowadzanych na prawdziwej klawiaturze.

Ślady ciepła powstałe podczas naciskania klawiszy na klawiaturze komputera., Źródło zdjęć: © Kaspersky
Ślady ciepła powstałe podczas naciskania klawiszy na klawiaturze komputera.
Źródło zdjęć: © Kaspersky

W tym badaniu – podobnie jak w innych – testowano niezawodność odzyskiwania hasła po określonym czasie: zrzut termiczny był wykonywany w odstępach 20, 30 i 60 sekund. Pojawiła się nowa zmienna w postaci długości hasła, która może być dowolna. Co najważniejsze, badacze zastosowali algorytmy uczenia maszynowego. Algorytmy, które zostały wytrenowane na setkach obrazów klawiatur sparowanych ze znanymi kombinacjami, wykazały doskonałe wyniki w odzyskiwaniu haseł.

Co zaskakujące, w połowie przypadków nawet długie hasło składające się z 16 znaków było możliwe do odzyskania.
Sposób odzyskiwania hasła zależy od czasu pomiędzy wprowadzeniem a obrazowaniem, a także od długości hasła., Źródło zdjęć: © Kaspersky
Sposób odzyskiwania hasła zależy od czasu pomiędzy wprowadzeniem a obrazowaniem, a także od długości hasła.
Źródło zdjęć: © Kaspersky

Pojawiło się też kilka nieoczekiwanych odkryć. Skuteczność metody zależy od rodzaju plastiku – niektóre rozgrzewają się mniej niż inne. Nie bez znaczenia jest też to, czy klawiatura jest podświetlana. Ogólnie rzecz biorąc, każde zewnętrzne nagrzewanie przycisków – czy to od wbudowanych diod LED, czy od procesora umieszczonego pod klawiaturą w laptopie – niszczy ślad termiczny. I jeszcze jedna uwaga – im szybciej wprowadza się hasło, tym mniejsze prawdopodobieństwo, że ujawni się ono w termowizji.

Konrad Siwik, dziennikarz dobreprogramy.pl

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.