手機App無授權就能監聽電話,成功率竟然高達90%

2021-01-18 新浪科技

來源:雷鋒網

原標題:竊聽風雲!手機 App 無授權就能監聽電話,成功率高達 90%,罪魁禍首你想像不到

你永遠想像不到,你的智慧型手機有多不靠譜。

在你完全不知情、沒有進行任何系統授權的情況下,你的通話語音就可以被別有用心的攻擊者通過一種不起眼的手機零部件——加速度傳感器——來進行監聽,其中利用的,就是揚聲器發出的聲音震動信號。

更嚇人的是,攻擊者的成功率理論上可以高達 90%。

加速度傳感器是如何出賣你的信息的?

近日,在國際信息安全界頂級會議 「網絡與分布式系統安全會議(NDSS 2020)」上,發表了一篇來自浙江大學網絡空間安全學院任奎教授團隊、加拿大麥吉爾大學、多倫多大學學者團隊的最新研究成果,該成果顯示:

智慧型手機 App 可在用戶不知情、無需系統授權的情況下,利用手機內置的加速度傳感器來採集手機揚聲器所發出聲音的震動信號,實現對用戶語音的竊聽。

令人吃驚的是,這種竊聽方式並不違反當前監管部門的規定。

加速度傳感器,是當前智慧型手機中常見的一種能夠測量加速度的傳感器,通常由質量塊、阻尼器、彈性元件、敏感元件和適調電路等部分組成,傳感器在加速過程中,通過對質量塊所受慣性力的測量,利用牛頓第二定律獲得加速度值,它所返回的數據值即為當前手機在 x、y、z 三個方向上的加速度值。

在日常手機應用中,加速度傳感器通常被用戶測速、記錄步數等,因此在普遍認知中似乎與通話、簡訊、通信錄等敏感信息產生關聯,因此 App 也無需獲得用戶授權就可以獲得智慧型手機的加速度信息。

這就給犯罪分子留下了可乘之機。

研究團隊發現,由於運動傳感器和揚聲器被配置在手機的統一主板上,並且彼此位置非常接近。因此,無論智慧型手機放在何處和如何放置(比如說桌上或手上),揚聲器發出的語音信號將始終對陀螺儀和加速計等運動傳感器產生重大影響。

具體來說,這種語音信號所引起的震動,將會被加速度傳感器接收並產生讀數——這種因為震動而產生的讀數可以被攻擊者通過深度學習算法進行分析,可以解讀出其中的關鍵信息,甚至可以還原成揚聲器所播放的聲音信號。

在論文中,這種攻擊方式被命名為 AccelEve(加速度計竊聽)——這是一種基於深度學習加速度傳感器信號的新型 「側信道」 智慧型手機竊聽攻擊。

通過深度學習算法,研究團隊實現了語音識別與語音還原兩大類竊聽攻擊。

其中在語音識別方面,研究者採用了一個名為 」熱詞搜索「 的識別模型——用四名志願者(兩男兩女)的 200 個短句(其中每個句子包括一到三個信息敏感詞彙,比如說密碼、用戶名、社交信息、安全信息、數字、郵箱地址、卡號等)來測試,發現這一模型的識別率高達 90%。

即使在嘈雜的環境中,識別率也能達到 80%。

另外,研究團隊還利用一個 」重新構建模型「 去進行語音還原——實驗結果顯示,當志願者去聆聽重新構建的(含有信息敏感詞彙)語音時,他們能夠很好地區分其中所包含的敏感信息。

雷鋒網注意到,為了測試實際場景中的效果,在論文中,研究者還進行了一個基於現實場景的信息攻擊實驗。在這一實驗中,被攻擊者通過打電話索要一個密碼,而實驗的目標就是利用被攻擊者所使用的手機的加速度計定位和識別會話中的密碼——結果顯示,在 240 次會話測試中,成功定位並識別密碼的次數的超過 85%。

可見,在特定的技術加持之下,利用加速度計去竊取個人信息,已經非常容易了。

當然,考慮到其中的技術利用的是深度學習算法,那麼自然在獲取更多的數據的情況下,能夠得到更高的準確率;但實際上,對於犯罪分子來說,80% 以上的準確率已經足夠了。

在接受南方都市報記者採訪時,任奎教授表示:

從犯罪分子的角度來說,他的目標並不是 100% 還原人聲,只要裡邊的敏感信息能被攻擊者提取出來,就足以產生潛在效益,對吧?可以說,攻擊者監控用戶是沒有成本的。

除了加速度計,也要小心手機中的陀螺儀

需要說明的是,加速度計並不是唯一可以被犯罪分子所利用的手機傳感器——實際上,陀螺儀也可以被用來做文章。

2017 年 4 月,英國紐卡斯爾大學的研究團隊研究結果表示,智慧型手機中的大量傳感器將有可能洩露個人隱私信息,甚至能夠可以通過陀螺儀傾斜角信息辨認出 4 位 PIN 密碼,重複 5 次嘗試後破解率高達 100%。

陀螺儀又稱角速度傳感器,不同於加速度計(G-sensor)的,它的測量物理量是偏轉、傾斜時的轉動角速度。加速度計沒辦法測量或重構出完整的 3D 動作,它只能檢測軸向的線性動作;但陀螺儀則可以對轉動、偏轉的動作做很好的測量,這樣就可以精確分析判斷出使用者的實際動作。

在手機上,陀螺儀通過對偏轉、傾斜等動作角速度的測量,可以實現用手控制遊戲主角的視野和方向,也能夠進行手機攝像頭防抖,並且輔助 GPS 進行慣性導航——其本質就是利用物理學的科裡奧利力,在內部產生微小的電容變化,然後測量電容,從而計算出角速度。

在英國團隊的研究中,就是利用用戶在按壓屏幕時所產生的手機傾斜度變化數據,因為 123456789 數字的位置是固定的,可以藉此推算出 4 位 PIN 碼——當然前提是在網站上植入惡意代碼,待用戶確實授權獲取信息後,就可以在不知不覺中工作獲取傳感器數據。

值得一提的是,在解讀數據破解密碼過程中,第一次嘗試準確率就有 74%(詳見雷鋒網此前報導),經過五次嘗試就可以 100% 破解密碼,該方法的主要難度在於需要準確知道用戶的當前運動模式以及數據獲取。

不過需要說明的是,陀螺儀信息的獲取並非那麼容易,這裡所說的 74% 的識別率建立在數百次破解程序訓練之上。

當然,關於通過手機加速度計來進行語音竊聽的研究,也在一定程度上需要依賴研究中所提出的深度學習模型,這本身是一件技術門檻很高的事情——畢竟,犯罪分子在現實場景中要想實施這樣的竊聽,也有極高的難度。

儘管如此,在雷鋒網看來,諸多關於智慧型手機安全研究依舊充分說明了智慧型手機在保護個人信息安全層面的脆弱性;即使是看似與個人隱私無關的傳感器層面,也潛藏著許多容易被人忽略的的安全漏洞。

正如任奎教授所言,這一新攻擊路徑與技術的發現,可以讓更多人關注移動端傳感器安全,研究排查軟硬體兩方面的手機安全漏洞,減少信息洩露所導致的國家安全與社會經濟損失。

畢竟,在個人信息安全方面,再怎麼小心都不為過。

相關焦點

  • 手機 App 無授權就能監聽電話,成功率高達 90%,罪魁禍首...
    在你完全不知情、沒有進行任何系統授權的情況下,你的通話語音就可以被別有用心的攻擊者通過一種不起眼的手機零部件——加速度傳感器——來進行監聽,其中利用的,就是揚聲器發出的聲音震動信號。更嚇人的是,攻擊者的成功率理論上可以高達 90%。加速度傳感器是如何出賣你的信息的?
  • 防騙|APP竟可以監聽電話?
    不到一分鐘就能下載一款手機APP,你的個人信息也分分鐘被它獲取。一定要小心!8月23日,江蘇省消協召開「關於手機應用程式侵犯消費者個人信息安全」的發布會。據了解,大量APP在安裝時,未經用戶選擇就自動獲取很多個人信息,比如定位、讀取通訊錄、發送簡訊等,甚至還能監聽電話!(本文轉自防騙大數據:FPData)位置信息、通訊錄、簡訊最易被讀取下載一款APP,到底會獲取多少個人信息?
  • 手機出現這4種情況,你可能已被黑客監聽,請及時關掉手機
    手機被監聽的四種表現你應該知道通常這些情況表現為以下4個方面:1、花費和流量花費異常增加;2、手機通訊錄出現陌生人的聯繫方式;3、手機不切實際的卡頓;4、以及撥打、接聽電話時,總有雜音、回音伴隨。5個步驟自我排查監聽1. 用別的手機與自己進行通話:最快捷有效的驗證方法,給自己的手機打電話,測試通話質量。如果出現通了或者告知你為空號時,那你的手機大概率就被監聽了。這種情況建議去營業廳換卡,把所有重要的app都換綁,將原有卡註銷。
  • 獵豹監聽外撥電話是真的假的?這18款app都會侵犯你的隱私要注意
    其中,獵豹瀏覽器,甚至默認開通監聽外撥電話、位置信息、發送簡訊的權限。實際上,這已經不是上海市消保委第一次做APP個人隱私類的測評。2018年7月18日,上海市消保委發布《地圖類手機APP涉及個人信息權限評測結果》引起社會廣泛關注。結果反映出的申請的敏感權限與實際功能不完全對應等問題。
  • 手機App都在偷聽我說話?竊聽疑雲全球密布,科技公司連連喊冤
    編者按:本文來自微信公眾號「量子位」(ID:QbitAI),作者:乾明、安妮;36氪經授權轉載。 你是不是也有過一樣的疑惑? 明明只是隨口提了一句「想要」,第二天手機App們就開始給你花式精準推薦。 而且上網一搜,發現自己並不孤單。 百度、頭條,淘寶、京東,均被「討伐」過。
  • 網售部分移動電源暗藏GPS和手機卡 可監聽定位
    ,可內置手機卡,實施監聽 攝影/本報記者 魏彤  移動電源內竟然有可以放入手機卡的卡槽?據北京青年報記者調查和試驗,一種內置有手機卡卡槽的移動電源擁有監聽和定位兩大「特異功能」,它可對被監控者進行精確定位,並告知監控者。該種設備在網絡上多有銷售,且都打著防盜等幌子。警方稱,是否屬於間諜器材要經技術人員鑑定,但如果有人用這種移動電源去暗地監聽定位他人則是一種違法行為。
  • 手機出現這4種情況,大多數就是被「監聽」了,應該怎麼做?
    手機出現這4種情況,大多數就是被「監聽」了,這時候應該怎麼辦?手機能被「監控」嗎?大家都知道,移動網際網路時期,智能機無疑變成了大家生活中的必需品,許多 小夥伴們都會將個人信息、金錢放到手機中,也正因為如此,手機的安全性問題不容小覷,那麼手機會被「監聽」嗎?
  • 如果出現這4種情況,記得關掉手機,很有可能你被「監聽」了!
    可能不僅僅是信息洩露,可能還會存在被監聽的可能,如果你的手機有出現4種不良情況,請記得趕緊關掉手機,很大可能你的手機已經被裝上監聽器了,而且你很大可能性是被不法分子「監聽」了。 本期話題討論:如果出現這4種情況,記得關掉手機,很有可能你被「監聽」了!
  • 推薦幾款實用又有趣的手機app,看看你手機裡有幾款
    手機app廣泛的開發和使用,其各種各樣的功能方便了人們的生活, 但也有很多有用的軟體可能還沒有被你發覺,下面就給大家推薦幾款我在用的既實用又有趣的app吧。1:Alarmy這是一個奇特的鬧鐘工具APP,可以稱之為"阿喇迷鬧鐘",這款鬧鐘是非常折磨人的,我們想要關掉它只有兩個辦法,一是去睡前拍照的地方再進行拍張照片,這樣它就會停下,二是搖擺手機50下,這對於起床困難戶來說都是很折磨人的,但也是最有效地鬧鐘。
  • 獵豹監聽外撥電話?個人信息安全你要注意這四項!
    近日,上海市消保委通報關於規範瀏覽器、輸入法、綜合視頻等手機App涉及個人信息權限的測評結果。其中,根據消保委通報,獵豹瀏覽器存在:Android目標API版本過低、申請了與電話相關的權限、與簡訊相關權限,具體用途不明問題;獵豹瀏覽器甚至默認開通監聽外撥電話、位置信息、發送簡訊的權限。隨後,獵豹便緊急上線了獵豹瀏覽器APP全新版本。在這不斷發展的大數據時代,公民的個人信息能否得到保障呢?
  • 懷疑手機被「監聽」?倘若出現這3種徵兆,請趕快自查、避免損失
    很多細心的小夥伴會發現,當我們在現實中、或者是在某些社交軟體中,聊到了某些商品,這時我們打開手機的網頁和購物軟體,都會自動推出這些商品,所以難免讓人感覺到「細思極恐」,難道我們使用手機的過程中,真的是被監聽了嗎?
  • 我們手機關機了,還能被監聽定位嗎?
    基站定位是手機通過基站信號獲取網絡,基站獲取當前手機的ID信息,再去判斷是否有SIM卡,如果有SIM卡,在於SIM卡連接。  我們手機關機了,還能被監聽定位嗎?,安裝監聽軟體,實現手機偽關機狀態。  從上面可以看出,如果手機沒有被黑客入侵,手機上安裝了監聽軟體,讓手機出現偽關機狀態的話,這幾種定位都可以通過你的手機找到你。因為即使你關機了,但是手機電池沒被拆除,那麼裡面的監聽軟體依然正常的運行,這樣你關機也是逃不掉的。  第二種是通過基站定位。
  • 手機「臥底」軟體竟能監聽和定位?
    近日,江蘇一起「利用手機「臥底」軟體竊取隱私信息」的大案被偵破,全國約有6萬人中招,受害人卻沒有絲毫察覺,這到底是怎麼回事呢?在日常生活中我們又該如何防止被監聽和保護自己的隱私安全呢?讓我們一起來看看吧!
  • 手機天天用,手機SIM卡這4個號碼你知道嗎?無卡上網又是什麼?
    智慧型手機是移動網際網路的入口,但是想要上網打電話,就必須插入一張三大運營商的sim卡(或者USIM卡)。手機sim卡有4個關鍵的號碼,一個是電話號碼,另一個就是服務密碼,還有pin碼和puk碼。現在手機號非常重要,綁定了各種信息,比如銀行預留手機號,各種社交帳號,以及其他網絡帳號。一些安全機制不到位的,用個手機驗證碼就能登錄或者重置登錄密碼,很容易洩露個人隱私,造成不必要的麻煩。如果你的雲相冊裡面還有身份證照片,那就更加危險了;如果把你保存了好幾年的雲相冊或者重要文件刪了,那就更過分了。
  • 智慧型手機APP可利用內置加速度傳感器實現語音竊聽!隱私如何保護?
    沒有人會想到電影《竊聽風雲》中的情節會在你我的身上上演現實版:智慧型手機APP可在用戶毫不知情時,利用手機內置的加速度傳感器實現對用戶語音的竊聽,且準確率達到90%。我們使用智慧型手機還有沒有隱私可言?有沒有有效的防禦方式?
  • 這幾種類型的電話號碼很有可能是詐騙電話!
    隨著智慧型手機和移動網際網路的迅速發展,用戶量也越來越多,國內三大運營商公布的累計用戶數量高達15億。很多人都擁有不止一個的電話號碼,雖然現在微信交流很方便,但是很多時候人們還是會選擇用電話進行溝通。不過現在我們註冊app等很多東西都會綁定手機號,帶來便利的同時,電話號碼也隨之洩露了。相信很多朋友都遇到過推銷或者詐騙電話吧,這種電話真的很煩人,但是不接的話又擔心錯過重要電話。所以今天教授就來分享幾種很大可能是詐騙電話的號碼,一起來看看吧!
  • 一個手機號就能追蹤任何人?誰給了這些App權利!
    來源:創事記歡迎關注「創事記」的微信訂閱號:sinachuangshiji 文/潘少穎來源:IT時報(ID:vittimes)30秒快讀「輸入家人或朋友的手機號,就能一鍵定位,不僅實時更新對方位置,還能查看軌跡……」手機定位找人,這一功能切中了人們或隱秘、或急迫的需求。
  • 一個手機號就能追蹤任何人?誰給了這些App權利
    文|IT時報  潘少穎編輯|挨踢妹30秒快讀1、「輸入家人或朋友的手機號,就能一鍵定位,不僅實時更新對方位置,還能查看軌跡……」手機定位找人,這一功能切中了人們或隱秘、或急迫的需求。2、《IT時報》記者體驗後發現,要查位置先交費,即便交了上百元會員費也無法使用廣告中宣稱的功能,交了「智商稅」還有可能洩露隱私。
  • 手機APP定位的基本原理分析
    目前智慧型手機的使用已經越來越普遍,手機定位也是手機上的一個核心基礎功能。那麼app是如何得知當前設備所處的位置的呢? 低功耗(被動定位):根據不同系統的規定,實現方式也不同,但大體上都是共享其他app的定位結果,即其他app以高精度、平衡功耗的方式得到位置,那麼這個位置也一併推送給當前使用「低功耗定位」的app,也就是該app不消耗額外的能耗,就完成了定位。
  • 日本手機那些事:夏普無邊框手機誕生記
    app的使用(圖片引自googleplay)    兒童警衛功能則可以有效防止兒童對手機的過度依賴,監護人可以通過這一功能對兒童手機中的app進行限制,或是進行遠程操作。app的累積使用時長、使用日期及使用時間與手機通話時間的限制都可以進行設定。