Używasz asystenta? Można go oszukać w niecałą sekundę

Używasz asystenta? Można go oszukać w niecałą sekundę21.06.2023 14:03
Asystent głosowy podczas prezentacji
Źródło zdjęć: © Getty Images | Patrick T. Fallon

Mikrofony wykorzystywane przez urządzenia do obsługi asystentów głosowych są podatne na atak NUIT. Badacze bezpieczeństwa ostrzegają, że wystarczy 0,77 sekundy, by przejąć kontrolę nad asystentem i w imieniu użytkownika na przykład otworzyć drzwi z inteligentnym zamkiem.

Badacze bezpieczeństwa zwracają uwagę, że popularni asystenci głosowi z Asystentem Google oraz Siri na czele są furtkami do ataków, o których typowy użytkownik może nawet nie pomyśleć. Najnowszym zagrożeniem okazuje się być Near-Ultrasound Inaudible Trojan, czyli sytuacja, w której atakujący wykorzystuje spreparowane sygnały z głośnika (zbliżone do ultradźwięków) w pobliżu urządzenia ofiary, co może prowadzić do przejęcia kontroli nad asystentem głosowym i dalszych konsekwencji.

Skutki mogą być poważne. O ile do ataku potrzebna fizyczna jest bliskość urządzenia ofiary oraz sprzęt z głośnikiem zdolnym wygenerować niezbędne sygnały, może to prowadzić do zmuszenia asystenta głosowego w telefonie ofiary na przykład do wyłączenia alarmu w domu lub otwarcia smart-zamka, o ile oczywiście wcześniej został skonfigurowany do obsługiwania takich urządzeń głosowo.

Dalsza część artykułu pod materiałem wideo

"Aby NUIT zadziałał wystarczy, że głośnik, z którego jest uruchamiany, będzie ustawiony powyżej pewnego poziomu głośności, a komenda będzie trwać nie dłużej niż 0,77 sekundy" - ostrzegają eksperci. Atak jest niebezpieczny również dlatego, że sygnały wysyłane przez głośnik pozostają w praktyce niesłyszalne dla ludzi. Trudno więc zorientować się, że urządzenie zostało zaatakowane.

Ataki na asystentów głosowych to zupełnie nowy rodzaj zagrożenia, na który użytkownicy nie są przygotowani. O ile wiele osób wie już, że nie należy klikać w linki czy pobierać aplikacji nieznanego pochodzenia, nikt z nas nie martwi się, że słuchając muzyki czy oglądając film z potwierdzonego źródła zostaniemy zaatakowani… dźwiękiem. I to takim, którego nie jesteśmy w stanie usłyszeć. Ataki typu NUIT poszerzają również potencjalne pole działania przestępców. Włamując się do asystenta głosowanego można nie tylko dokonywać przestępstw w internecie, ale również w realnym świecie np. uzyskiwać dostęp do mieszkania czy garażu. Nietypowe ataki wymagają od nas nietypowej obrony. Ciekawostką jest, że jedną z metod obrony przed takim atakiem, mogą być słuchawki. Kiedy odtwarzamy nagranie z ich wykorzystaniem, dźwięk nie dociera do mikrofonu naszego urządzenia.

Beniamin Szczepankiewicz

Starszy specjalista ds. cyberbezpieczeństwa ESET 

Atak NUIT - jak się zabezpieczyć?

Aby zwiększyć odporność swojego urządzenia na atak NUIT, specjaliści proponują przede wszystkim skonfigurować asystenta głosowego tak, by reagował wyłącznie na głos właściciela. Co do zasady warto też zastanowić się, czy obsługiwane głosowo urządzeń związanych z bezpieczeństwem domu czy mieszkania jest niezbędne.

"Warto również, od czasu do czasu sprawdzać telefon pod kątem przypadkowych aktywacji mikrofonu. Zarówno urządzenia z Androidem, jak i iOS wyświetlają aktywację mikrofonu, zwykle sygnalizując ją zieloną kropką na Androidzie i brązową kropką na iOS w górnej części ekranu" - przypominają specjaliści.

Oskar Ziomek, redaktor prowadzący dobreprogramy.pl

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.