無需授權!浙大教授發現任意手機應用可竊聽用戶語音,準確率高達90%!

2020-12-26 浙江大學

不知道大家有沒有遇到過這種情況,和朋友聊天說最近想要購買某一樣東西之後,下一刻打開手機,某些應用就會出現該商品的推薦。這到底是應用學會了讀心術,還是因為……

美國西部時間25日,在國際信息安全界頂級會議「網絡與分布式系統安全會議(NDSS 2020)」上,將發布一項來自浙江大學網絡空間安全學院任奎團隊、加拿大麥吉爾大學、多倫多大學學者團隊的最新研究成果——

當前智慧型手機App可在用戶不知情、無需系統授權的情況下,利用手機內置加速度傳感器採集手機揚聲器所發出聲音的震動信號,實現對用戶語音的竊聽。

也就是說,只要我們的智慧型手機安裝了APP,就有可能成為一部隨身竊聽器。在我們毫不知情的情況下,手機APP可以隨意竊聽我們的隱私且完全不違法。

在以往的研究發現中,手機攝像頭、麥克風會成為竊聽介質。但任奎團隊卻發現,手機內置加速度傳感器也會成為「竊聽者」。

浙江大學任奎教授

手機內置加速度傳感器如何竊聽我們的生活?

手機內置加速度傳感器,俗稱「加速度計」,是一種探測手機自身移動的傳感器,常用於任何跟手機運動相關的測量,比如計步、測速、手機姿態測量等等。

大家一般都會認為,手機加速度計無法像麥克風、攝像頭、地理位置一樣,輕易獲得或推斷敏感的個人信息,因此通過手機加速度計發起的攻擊不僅隱蔽,而且「合法」。

由於手機中的揚聲器和加速度傳感器被安裝在同一塊主板上,且距離十分接近,揚聲器在播放聲音時所產生的震動可以顯著地影響手機內置加速度傳感器的讀數。手機內置加速度傳感器收集到震動信號後,可進而識別甚至還原手機所播放的聲音信號。

基於加速度計的智慧型手機語音竊聽攻擊流程圖

任奎教授解釋了手機內置加速度傳感器的竊聽原理——「無論手機開不開免提,一方的人聲都是先轉換為電信號,通過網絡傳輸到另一方,再通過揚聲器發出來,引發主板震動,而手機內置加速度傳感器能夠感知這種震動。」

此外,研究團隊還實現了語音識別與語音還原兩大類竊聽攻擊。

攻擊者可以識別出智慧型手機播放過的不同用戶語音中包含的所有數字、字母和敏感詞信息,準確率均接近90%,即使環境嘈雜,也可以達到80%。這樣一來,如果用戶語音中涉及密碼、身份證號、銀行卡號、省份、城市,都可能被竊取。

儘管受到加速度計採樣率的限制,目前的語音重構模型僅能重構1500Hz以下的音頻數據,但重構出的音頻已經包含了成人語音中的所有元音信息,進而被人工輕易識別出來

利用任意App均可實現竊取

任奎指出,在大多數情況下,80%以上的準確率已經足夠用了。「從犯罪分子的角度來說,他的目標並不是100%還原人聲」,他強調,「只要裡邊的敏感信息能被攻擊者提取出來,就足以產生潛在效益,對吧?可以說,攻擊者監控用戶是沒有成本的。

比如用戶下載了一款偽裝成棋牌遊戲的間諜App,只要接通電話,攻擊者無需任何授權就能拿到對方的語音數據,並傳送到自己的後臺。接下來,攻擊者只需要把數據加入機器學習模型,就可以識別或還原語音。整個過程不冒任何違法風險。

事實上,目前監管部門出臺的App相關法律法規更多針對的是攝像頭、麥克風、簡訊等敏感權限,App需要詳細說明獲取上述權限的目的和用途,否則涉嫌違規。加速度計這類「低端」權限則處於灰色地帶。

任奎希望,這一新攻擊路徑與技術的發現,可以讓更多人關注移動端傳感器安全,研究排查軟硬體兩方面的手機安全漏洞,減少信息洩露所導致的國家安全與社會經濟損失。

同時,也希望這些研究報告等可以引起大家對這些低等級的權限請求有一個比較好的處理。不要讓犯罪分子有機可乘。

內容來源:南方都市報、華盟網

內容整合:浙江大學微訊社 傅琳

圖片來源於網絡

今日編輯:浙江大學微訊社 傅琳

責任編輯:周亦穎

相關焦點

  • 手機App無授權就能監聽電話 成功率高達90%
    更嚇人的是,攻擊者的成功率理論上可以高達 90%。加速度傳感器是如何出賣你的信息的?近日,在國際信息安全界頂級會議 「網絡與分布式系統安全會議(NDSS 2020)」上,發表了一篇來自浙江大學網絡空間安全學院任奎教授團隊、加拿大麥吉爾大學、多倫多大學學者團隊的最新研究成果,該成果顯示:智慧型手機App可在用戶不知情、無需系統授權的情況下,利用手機內置的加速度傳感器來採集手機揚聲器所發出聲音的震動信號,實現對用戶語音的竊聽。
  • 手機APP竊聽,準確率均接近90%!除了這個還有你更不知道的……
    App可在用戶不知情、無需系統授權的情況下,利用手機內置加速度傳感器採集手機揚聲器所發出聲音的振動信號,實現對用戶語音的竊聽。,準確率均接近90%,即使環境嘈雜,也可以達到80%。這樣一來,如果用戶語音中涉及密碼、身份證號、銀行卡號、省份、城市,都可能被竊取。通過學習加速度計數據與音頻數據之間的映射和關聯,將加速度計採集到的振動信號還原為原始的音頻信號。和其他深度學習模型一樣,語音還原模型監測同一個人說的話越多,準確率就越高。
  • 現實社會「竊聽風雲」?手機竊聽準確率可達90%?這一安全漏洞如何堵
    通過智慧型手機內置的加速度傳感器實現的竊聽十分隱蔽。然而一旦發生在現實中,這種行為就涉嫌違法。對於手機廠商來說,一種相對可行的防禦辦法是,限制手機內置加速度傳感器的採樣率
  • 網際網路「竊聽風雲」
    但實際上,計步器可在用戶不知情、無需系統授權的情況下,利用手機內置加速度傳感器採集手機揚聲器所發出聲音的震動信號,實現對用戶語音的竊聽。研究表明,計步器的竊聽成功率可高達 90%。此外,這種竊聽方式在當前並不違反監管部門的規定。加速度計是當前智慧型手機中一種很常見的、能夠測量加速度的傳感器,會分別在手機的 X 軸(左右)、Y 軸(上下)、Z 軸(前後)三個方向測量感應。
  • 火星發現松露有機分子;加速度計可竊聽手機;研究找到炒飯奧義
    (環球網)黑客發現可通過手機加速度計竊聽#信息技術近日,在國際信息安全界頂級會議 「網絡與分布式系統安全會議(NDSS 2020)」 上,一項由浙江大學網絡空間安全學院任奎團隊和加拿大麥吉爾大學、多倫多大學團隊的聯合研究發現,當前智慧型手機軟體可以在用戶不知情且無需系統授權的情況下,利用手機內置加速度傳感器
  • 搜狗語音輸入說話轉文字準確率高達97%
    而現在,搜狗輸入法語音輸入已經將這種想像變成現實,真的可以實現一邊說話一邊修改文字的打字方式。  據介紹,搜狗輸入法語音輸入是搜狗人工智慧研發方向的一個裡程碑產品,語音功能已經變成搜狗輸入法中的一個核心組成部分,語音識別準確率高達97%,具有根據上下文自動糾錯的超強人工智慧能力,文字輸入速度高達1分鐘輸入400字(拼音輸入法一般一分鐘60字已經很快)。
  • 腦科學日報:心率可預測抑鬱風險,結合AI,準確率高達90%!
    2,AI系統篩選優質胚胎準確率達90% 大大提高試管嬰兒成功率來源:轉化醫學網人工智慧可以通過一系列人眼難以觀測的圖像特徵,挑選出最健康的胚胎植入子宮,將大大提高試管嬰兒(IVF)成功率,幫助媽媽們順利孕育自己的寶寶。
  • 研究發現:機器人吸塵器可能監聽私人對話
    來自新加坡國立大學的計算機科學家研究發現,利用普通的機器人吸塵器及其內置的雷射和測距傳感器,確實可以監聽私人談話。這種方法名為LidarPhone,它將機器人吸塵器上用於家庭導航的雷射傳感器重新利用,變成一個基於雷射的麥克風,以竊聽私人談話。
  • 智能語音在人機互動中的應用
    語音採集是語音識別的前置條件,如果採集的語音質量不高,即使算力再充足、算法再精妙、數據量再大質量再高,最終的識別準確率也不理想。所以在一些場景下需要通過提升麥克風降噪效果、採用麥克風陣列等方式提升語音採集質量。深度學習算法的應用,使語音識別成為人工智慧最先突破的領域之一。
  • 手機充電寶都變竊聽器 竊聽軟體難被發現
    據了解,手機竊聽軟體的功能包括通話內容錄音監聽、現場環境錄音監聽、簡訊內容攔截、通話記錄攔截等,此類APP可輕易地被安裝在智慧型手機上。在價格方面,從3000元到5000元不等,銷售人員表示,購買竊聽軟體的有用於商業竊密、婚外情調查等,生意不錯。
  • 高準確率以後,進階中的語音輸入體驗?
    編輯導語:如今隨著科技的不斷發展,更多技術出現,比如我們平常經常會用到的語音輸入,由於需求變多,很多用戶需要使用語音輸入的功能;語音輸入裡也需要高準確率,提高用戶體驗;本文作者分享裡關於語音輸入功能的準確性,我們一起來看一下。2020年,距離第三方輸入法陸續推出語音輸入功能,已經接近10年;疫情期間,多場景下的語音輸入需求激增。
  • Google新型的AI語音錄製應用程式
    最近啟動的Google Recorder應用程式是其中一種應用程式,該應用程式已經由機器學習算法提供了支持,該算法以無與倫比的準確率轉錄音頻。似乎Google並沒有經歷過Google Clips的失敗,但是此應用程式具有使它取得驚人成功的那些功能。
  • 智商越來越高了 人工智慧技術在家電上的應用
    人工智慧技術正越來越多地應用到智能家電產品上,使我們的智能家電產品越來越聰明。以前的智能家電主要是WIFI、APP,現在則引入了人工智慧,以及攝像頭、麥克風等新硬體,將「人工智慧+大數據+深度學習」結合起來,讓家電產品能聽能說能看,了解用戶需要什麼,從而讓使用者丟掉手機、遙控器。
  • 無需電腦,iphone手機端在線籤名越獄服務,支持任意越獄工具
    無需電腦,iphone手機端在線籤名越獄服務,支持任意越獄工具除非您使用checkra1n越獄工具,否則您會發現大多數其他越獄都需要您側面加載一個特殊的應用程式並進行部署,以使手機進入越獄狀態。如今,大多數越獄者都使用AltStore來完成此任務,但是如果您沒有足夠的時間來使用計算機,則籤名服務是另一種選擇。
  • 利用間諜軟體 PegASUS,無需用戶接觸即可竊聽...
    根據百度百科介紹,NSO Group 是 以色列數十家數字間諜工具開發公司之一,它們的產品可追蹤智慧型手機上的任何活動。他們主要為世界各國政府和執法機構提供服務。它最得意的網絡武器 Pegasus,就是一款可以監控目標人物的手機間諜軟體。
  • 竊聽風雲!美團、餓了麼等APP竟在「偷聽」你說話?
    在沒有打開應用的情況下,他大聲說想吃披薩,隨後才打開了支付寶裡的餓了麼應用,在推薦位首頁中出現了一家披薩店,「這家店的披薩我曾經點過,但也應該是半個月前。」燃玉的手機上,包括支付寶在內的大多數應用都有錄音權限,在安裝時就默認啟用。「連續兩次都遇到了同樣的情況,難道是支付寶或者餓了麼在偷聽我說話?」燃玉猜測。
  • 墨跡天氣榮膺「用戶規模NO.1」獎項
    在2019年由國內權威數據公司QuestMobile發布的中國網際網路年度榮譽榜單中,墨跡天氣以1.47億的月活榮獲「用戶規模NO.1」大獎。北京墨跡風雲科技有限公司成立於2010年,支持基於全球經緯度的任意地區生活類天氣查詢。
  • 蘋果曝出安全漏洞:無需用戶接觸即可竊聽所有信息
    這些手機的主人包括記者、製片人、主播和新聞採集機構的高管,主要目標則是半島電視臺。漏洞是如何被發現的?據報導,這些攻擊使用的是 NSO Group 的 PegASUS 間諜軟體,尤其是一個被叫做 Kismet 的漏洞。根據百度百科介紹,NSO Group 是 以色列數十家數字間諜工具開發公司之一,它們的產品可追蹤智慧型手機上的任何活動。
  • 正式告別60秒長語音 訊飛輸入法新版評測:能動口我絕不動手
    其實早在9.0版本的時候,訊飛輸入法就內置了「普通話粵語免切換」模式,實現普通話、粵語語音輸入免切換,在普通話保持高精準識別的同時,粵語識別率高達95%,並通過語音輸入來高效打出粵語正字。三、語音候選詞識別效果體驗語音輸入提高了我們手機端的打字效率,但實際使用中會發現,當語速快到「飛起」的時候,發音的連讀現象可能導致識別結果不準,特別是嘟嘟囔囔的發音很容易出現偏差,以及前後鼻音不清晰,同音不同義。
  • 分離式鏡頭,可語音控制,vivo 的這款概念手機還可以做迷你相機
    根據紅點官網的介紹,vivo IFEA 分離式鏡頭設計一改傳統手機鏡頭固定模式,將分離式鏡頭完美隱藏於機身頂端,用戶可根據個人需求取出鏡頭,實現遠程控制鏡頭。