Эксперт раскрыл способ обхода Google ReCaptcha v2

Эксперт раскрыл способ обхода Google ReCaptcha v2

Эксперт раскрыл способ обхода Google ReCaptcha v2

Исследователь сумел обойти ReCaptcha v2 от Google и решил сделать свой способ достоянием общественности после того, как Google не смогла исправить эту проблему в течение нескольких месяцев.

Логическая уязвимость под названием ReBreakCaptcha была обнаружена в прошлом году, по словам исследователя, она до сих пор не устранена. Эксперт также объясняет, что способ обхода использует Google API для распознавания речи.

Эксплоит работает в три этапа: сначала следует выбрать аудио способ прохождения капчи, затем сконвертировать аудио-файл капчи и отправить его API распознавания речи и выполнить проверку.

ReCaptcha v2 отображает пользователям флажок "Я не робот", который затем обычно вызывает изображения для проверки. В случае же, когда пользователь выбирает звуковое подтверждение, будет необходимо нажать на кнопку Play и ввести слова, которые он услышит. Также можно скачать звуковой файл подтверждения.

После того, как звуковой файл проверки скачан, его можно отправить API распознавания речи от Google, перед этим обязательно сконвертировав в wav-формат. В результате, это может помочь обойти проверку путем простой команды «копировать-вставить».

Код, написанный на Python и подтверждающий слова эксперта, доступен на GitHub. Он был написан с целью последовательно реализовать все три этапа, описанных выше, и, используя библиотеку Python SpeechRecognition, осуществить распознавание речи.

Исследователь не уточнил, уведомил ли он компанию Google о наличии этой бреши.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Reddit без спросу обкатали психологическое воздействие с помощью ИИ

Модераторы подфорума Change My View («Измени мое мнение», CMV) в Reddit направили жалобу в Цюрихский университет: группа исследователей тайно провела эксперимент с ИИ, в котором невольно приняло участие все сообщество.

ИИ-модель два месяца вбрасывала провокационные комментарии в ветку; ученые таким образом проверяли ее умение убеждать. По окончании эксперимента они соблаговолили поставить модераторов в известность и сознались в нарушении правил CMV (там запрещено использовать боты и ИИ).

Для публикации реплик исследователи создали ряд вымышленных персонажей — жертв насилия, консультантов-психологов, противников сектантства и протестных движений. Некоторые фейковые аккаунты админы Reddit выловили и забанили за нарушение пользовательского соглашения.

Сами исследователи, по их словам, комментарии не постили, только вручную проверяли каждую реплику ИИ на предмет потенциально вредного контента. Для персонализации реплик другая ИИ-модель собирала в Reddit пользовательские данные, такие как пол, возраст, этническая принадлежность, местоположение, политические взгляды.

Согласия «подопытных кроликов» при этом никто не спрашивал — для чистоты эксперимента.

Получив разъяснительное письмо, модераторы CMV направили в университет официальную жалобу, предложив публично извиниться за неэтичное поведение исследователей и отказаться от публикации результатов эксперимента.

В ответ на претензии представитель вуза заявил, что научному руководителю ИИ-проекта объявлен выговор. Также будут приняты меры, чтобы подобного не повторилось, но отменять публикацию никто не собирается: результаты проделанной работы важны для науки, а вред от эксперимента минимален.

И претензии, и реакция учебного заведения были опубликованы в CMV. Пользователи до сих пор комментируют этот пост, высказывая свое возмущение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru