Ученые показали, как с помощью iPhone 4 украсть пароль, вводимый в компьютер

Ученые показали, как с помощью iPhone 4 украсть пароль, вводимый в компьютер

Ученые из Массачусетского технологического института (MIT) и компьютерной школы Технологического института Джорджии (GIT) нашли способ похищать пароли, которые пользователь вводит в компьютер через обычную клавиатуру, с помощью лежащего рядом iPhone 4.

Сначала ученые-взломщики пытались считывать информацию с помощью iPhone 3GS, но результаты их не удовлетворили. Зато в iPhone 4 появился датчик положения в пространстве, который позволил отсечь помехи, и результаты сразу улучшились. Теперь, считают эксперты, приспособить для считывания паролей можно не только iPhone, но и большинство других современных смартфонов, сообщает РИА "Новости" со ссылкой на Ars Technica.

Подробное описание своей технологии команда представила на конференции ACM Conference on Computer and Communications Security 2011, проходящей с 17 по 21 октября в Чикаго.

Исследователи написали программный алгоритм, способный различать характер вибраций, возникающих при нажатии клавиши на клавиатуре компьютера. Вибрации считываются датчиком ускорения iPhone 4, при этом смартфон должен лежать неподалеку от клавиатуры. Разработанная система анализирует эти данные и показывает, каким может быть набранный текст.

Алгоритм не может определять конкретные клавиши, но умеет распознавать область клавиатуры, в которой они находятся. Система разбивает данные о нажатиях по парам и различает случаи, когда первая буква из пары находится в левой части клавиатуры, а вторая - в правой, и наоборот, а также, если обе нажимаемые клавиши находятся в одной части клавиатуры.

Кроме того, система способна определить степень удаленности нажимаемых клавиш от смартфона.

Собранная образом информация соотносится со словарем - анализ парных сочетаний клавиш позволяет быстрее и точнее определять, какое слово набирается. По утверждениям авторов разработки, при использовании словаря в 58 тысяч слов, им удалось добиться точности определения 80%.

Теоретически приложение на основе этого алгоритма позволило бы хакерам похищать персональную информацию пользователя, не устанавливая никакого вредоносного ПО на его ПК.

Тем не менее, авторы разработки признают, что в нынешнем виде она вряд ли пригодится хакерам, поскольку уровень точности определения зависит от соблюдения ряда условий, не всегда выполнимых в обычной жизни. Например, точность перехвата заметно снизится, если пользователь в качестве логина или пароля использует не обычные слова, а сочетания букв и цифр, которых нет в словаре.

Кроме того, для успешного функционирования необходимо, чтобы смартфон лежал на расстоянии не более восьми сантиметров от клавиатуры - условие, которое в обычной ситуации не всегда выполняется.

Ранее эта же команда ученых разработала похожую технологию, которая использовала показания с микрофона смартфона. Однако вредоносное приложение, которые получает данные с акселерометра, легче замаскировать под обычную программу, поскольку доступ к этой функции не требует дополнительных разрешений от пользователя, - в отличие от приложений, которые используют микрофон.

Без контекста детектор пропустил 95% Android-вредоносов

Чем больше разрешений просит Android-приложение, тем подозрительнее оно выглядит для алгоритма. Правда, резервному копированию, антивирусу или системе родительского контроля доступ к половине смартфона нужен по работе. Но детекторы решили не разбираться и устроили охоту на невиновных.

Исследователи из Сингапурского университета менеджмента и Нанькайского университета проверили шесть популярных детекторов, включая Drebin, MalScan и MaskDroid.

Им скормили 270 безопасных приложений из 49 категорий Google Play, каждое из которых запрашивало не менее девяти опасных разрешений.

Большинство систем записали во вредоносы больше половины выборки. LLM-детектор LAMD разогнал ложные срабатывания до 80%. Если поставить такой фильтр на входе в магазин приложений или корпоративную инфраструктуру, аналитики будут разгребать очередь, почти целиком набитую легальным софтом.

 

Проблема в старом принципе: детекторы ищут сходство с известными угрозами. Широкий набор разрешений часто встречается у зловредов, но ровно так же выглядят бэкап-сервисы, антивирусы и инструменты управления устройствами. Как сформулировали авторы работы, отклонение — ещё не вредоносность.

Их система PRAXIS пытается смотреть не только на набор API, но и на контекст. Сначала ИИ предполагает возможную атаку, затем система ищет подтверждающую цепочку вызовов в коде, а после проверяет, соответствует ли поведение назначению приложения и тексту интерфейса.

Такой подход снизил долю ложных тревог на безопасной выборке до 13%, а пропуск вредоносов — примерно до одного из девяти. Однако стоило убрать финальную проверку контекста, как система пропустила 95,3% угроз. Код остался тем же, но без ответа на вопрос «зачем приложение это делает?» защита практически развалилась.

До массового применения PRAXIS тоже далеко: анализ стоит около $0,56 за приложение, а интерфейс и названия функций может подделать сам злоумышленник. Да и 13 ложных тревог на сотню — всё ещё не автоматика, а очередь к живому аналитику.

RSS: Новости на портале Anti-Malware.ru