Умные часы можно использовать в качестве кейлоггера

Умные часы можно использовать в качестве кейлоггера

Умные часы можно использовать в качестве кейлоггера

Французский студент Тони Белтрамелли (Tony Beltramelli) опубликовал в сети магистерскую диссертацию, озаглавленную «Глубокий шпионаж: слежка с использованием умных часов и глубинного обучения».

В соответствии с названием, Белтрамелли представил новый вектор атак, который использует датчики движения умных часов для перехвата PIN-кодов и прочей секретной информации.

Исследование Белтрамелли базируется на работе адъюнкт-профессора университета Иллинойса Ромита Роя Чондхри (Romit Roy Choudhury), который уже изучал вредоносный потенциал носимых устройств на примере часов Samsung Gear Live. Профессор пришел к выводу, что носимый гаджет может быть использован для перехвата нажатий клавиш, то есть может выступать в роли аппаратного кейлоггера, пишет xakep.ru.

В своем исследовании Белтрамелли ограничился перехватом данных с 12-клавишной клавиатуры, такие обычно используются в банкоматах, или отображаются на экране смартфона, во время ввода PIN-кода.

Студент использовал алгоритм глубинного обучения RNN-LSTM (Recurrent Neural Network — Long Short-Term Memory), чтобы научить искусственную нейронную сеть интерпретировать сигналы, получаемые от датчиков движения умных часов, а затем сопоставлять их с кнопками PIN-клавиатуры.

Чтобы доказать свою теорию на практике, Белтрамелли создал приложение для Sony SmartWatch 3, которое записывало данные акселерометра и гироскопа. Из-за аппаратных ограничений часов, студент не смог наладить прямую передачу собранных данных на сервер, пришлось прибегнуть к хитрости и настроить передачу на ближайшее Android-устройство (им выступил смартфон LG Nexus 4, передача осуществлялась посредством Bluetooth). Затем собранная информация уже отправлялась на сервер для последующего анализа.

Используя алгоритм, написанный с помощью Java, Python и Lua, Белтрамелли отсеял из записанных движений лишние шумы и смог выстроить паттерны для разных событий. К примеру, он научился определять, когда пользователь потянулся к экрану смартфона, чтобы набрать PIN-код, или когда он вводит PIN-код на клавиатуре банкомата.

Белтрамелли пишет, что данная архитектура способна достичь точности 73% при работе в роли тачлоггера и 59% точности при работе в роли кейлоггера. Обученная система, привыкшая оценивать датасеты разных клавиатур, также может угадывать нажатия клавиш с точностью 19%. Это позволит потенциальному злоумышленнику перехватывать нажатия на самых разных устройствах и клавиатурах, даже если исходно система обучалась на примерах совсем других девайсов.

Студент опубликовал исходные коды своего приложения и серверной части кода на GitHub. 

Сентябрьский патч Windows 11 начал ломать корпоративный Always On VPN

Сентябрьское обновление KB5124008 для Windows 11, похоже, принесло администраторам новый аттракцион: установи патч безопасности и останься без удалённого доступа. Пользователи сообщают, что после обновления перестаёт работать Always On VPN с аутентификацией по сертификатам.

Проблему обнаружили на компьютерах с Windows 11 версий 24H2 и 25H2, подключённых к серверам RRAS и NPS под управлением Windows Server 2019. VPN-профили в затронутой инфраструктуре развёртывались через Microsoft Intune.

Автор сообщения на Microsoft Learn утверждает, что сбой удалось стабильно воспроизвести на нескольких устройствах. До установки KB5124008 соединение работает, после обновления — перестаёт, а удаление патча и перезагрузка возвращают VPN к жизни.

Независимый консультант Microsoft Learn предположил, что обновление изменило сетевой стек или обработку сертификатов IPsec. Судя по наблюдениям, ошибка возникает на этапе согласования сертификата во время VPN-подключения, из-за чего сотрудники могут полностью потерять корпоративный удалённый доступ.

Официально Microsoft пока не признала регрессию известной проблемой KB5124008 и не выпустила исправление. Поэтому говорить о массовом сбое рано: сейчас информация основана на пользовательском отчёте и ответе независимого консультанта, а не на заявлении компании.

Администраторам предлагают временно приостановить распространение обновления через WSUS или Intune и открыть обращение в поддержку Microsoft, приложив журналы VPN-клиентов и NPS. Если удалить патч нельзя из-за требований безопасности, можно попробовать перевести затронутые профили на EAP-TLS, однако стабильность такого обходного пути не гарантируется.

RSS: Новости на портале Anti-Malware.ru