image

Smartphones kwetsbaar voor verborgen stemopdrachten

vrijdag 8 juli 2016, 07:57 door Redactie, 7 reacties

Verborgen stemopdrachten in YouTube-filmpjes of die via luidsprekers op evenementen worden uitgezonden kunnen worden gebruikt om smartphones aan te vallen, zo hebben onderzoekers van Georgetown en de Universiteit van Californië, Berkeley aangetoond (pdf).

De verborgen stemopdrachten zullen mensen niet opvallen, maar kunnen door smartphones als opdracht worden geïnterpreteerd. Steeds meer toestellen accepteren daarnaast stemopdrachten. "De meest haalbare aanval die we voorzien is dat iemand een YouTube-video van poesjes of iets anders populair in de achtergrond heeft draaien en er vervolgens de opdracht wordt gegeven om een een url te openen", zegt onderzoeker Micah Sherr.

Door de telefoon een kwaadaardige website te laten openen kan er bijvoorbeeld malware worden geïnstalleerd. Deze week rapporteerde beveiligingsbedrijf Check Point (pdf) dat miljoenen Android-toestellen via een drive-by download besmet zijn geraakt. De smartphones raakten automatisch geïnfecteerd via ongepatchte beveiligingslekken.

"Een mogelijk scenario is dat een miljoen mensen een poezenfilmpje bekijken en 10.000 daarvan hebben hun telefoon in de buurt en 5.000 van die telefoons voeren de stemopdrachten van de aanvaller uit en laden een link met malware erop", laat Sherr weten. "Dan heeft de aanvaller de controle over 5.000 smartphones." Andere mogelijke aanvallen die de onderzoekers voorstellen is het lekken van informatie, bijvoorbeeld door de locatiegegevens van de gebruiker op Twitter te plaatsen, of een denial of service te veroorzaken door de vliegtuigmodus in te schakelen.

Om tegen dergelijke aanvallen te beschermen ontwikkelden de onderzoekers een systeem dat computers helpt om onderscheid te maken tussen menselijke stemmen en door machines gegenereerde stemmen. De onderzoekers zullen volgende maand tijdens het USENIX Security Symposium in Texas hun bevindingen presenteren.

Reacties (7)
08-07-2016, 09:07 door buttonius - Bijgewerkt: 08-07-2016, 09:18
Om tegen dergelijke aanvallen te beschermen ontwikkelden de onderzoekers een systeem dat computers helpt om onderscheid te maken tussen menselijke stemmen en door machines gegenereerde stemmen.
Me dunkt dat dit niet kan werken... Computer-gegenereerde stemmen worden steeds beter. Bovendien heeft het geen zin. De aanvaller kan in het kattenfilmpje gewoon een menselijke stem gebruiken.

Veel meer kans maakt de computer / smartphone alleen te laten luisteren naar de stem van de eigenaar.
08-07-2016, 09:45 door PietdeVries
Door buttonius: De aanvaller kan in het kattenfilmpje gewoon een menselijke stem gebruiken.

De PDF verwijst naar een link waarin de PoC audio files staan (https://sites.google.com/site/hiddenvoicecommands16/demo). Wat me opvalt is dat die stemmen juist helemaal niet lijken op menselijke stemmen. Het is niet alsof er heel hard "format c" wordt geroepen of zo. Als eigenaar van zo'n luisterende telefoon zou het me helemaal niet opvallen als dit door de speakers schalt...
08-07-2016, 11:28 door Anoniem
kwam hier per ongeluk ook achter dat dit werkt voor navigatie systemen, tijdens een gewoon gesprek ging de navnav ineens in voice control mode en daarna in engineering mode.
het gesprek herhalen werkte niet, dus er was een combinatie van factoren die ik niet kon achterhalen..
08-07-2016, 12:01 door ph-cofi
08-07-2016, 12:13 door Anoniem
Door buttonius: Me dunkt dat dit niet kan werken... Computer-gegenereerde stemmen worden steeds beter.
Het gaat niet om hoe software stemmen genereert maar om hoe het stemgeluid verstaat. Kennelijk 'luistert' de stemherkenning op smartphones op een zodanig andere manier dan een menselijke luisteraar dat doet dat het mogelijk wordt geluid te genereren dat voor een mens onverstaanbaar is maar voor de smartphone-software duidelijk. Dat maakt het mogelijk om smartphones aan te sturen zonder dat de eigenaren doorhebben dat er iets gaande is.
08-07-2016, 13:23 door Anoniem
Ach dat was allang bekend en Apeldoorn heeft daar handig op ingespeeld:
https://www.youtube.com/watch?v=SxgcPuY58Js
11-07-2016, 12:13 door Anoniem
Door ph-cofi: Wie heeft nog niet de buik vol van smartphones...?

Ik! Maar 'superhandige' functies als stemopdrachten en voicedialing staan op mijn phone gewoon uit. ik druk zelf wel die twee knoppen in om iets gedaan te krijgen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.