The Insecurity of Home Digital Voice Assistants - исследование, посвященное безопасности домашнего голосового ассистента Amazon Echo, а также других подобных ассистентов (Google Home, Apple HomePod).
В нашей стране не многие слышали об этих устройствах, но они очень популярны в США. Amazon продала более пяти миллионов колонок Amazon Echo, а количество ее скиллов (возможностей, которые доступны посредством голоса) уже перевалило за 10 000. С помощью Amazon Echo можно совершать интернет-покупки, заказывать еду, открывать двери, включать свет и делать огромное количество других вещей. Получив контроль над этим устройством злоумышленник может открыть дверь в квартиру (если она оборудована смарт-замком, подключенном к устройству) или выполнить от его имени заказ в интернет-магазине.
При всех своих возможностях Amazon Echo очень слабо защищены. Единственный метод аутентификации, который они используют - это своего рода парольная фраза (по умолчанию: Alexa), после произнесения которой устройство просыпается и переходит в режим прослушивания команды. Не важно кто и каким голосом произнес эту фразу, главное чтобы громкость была не ниже 60 dB, а система распознавания голоса ее поняла.
Более того, Amazon Echo не различает присутствие человека в помещении и реагирует на любой голос, вне зависимости от того, кто его произнес, человек, телевизор, смартфон, Bluetooth-колонка или говорящая собака. Авторы исследования провели тест и выяснили, что Amazon Echo прекрасно распознает команды, произнесенные синтезированным голосом (на разных скоростях) Bluetooth-колонкой, расположенной на расстоянии до восьми метров.
В качестве метода борьбы с уязвимостями авторы предлагают использовать технологию под названием VSButton. Несмотря на название она не имеет ничего общего с физическими кнопками, но позволяет регистрировать искажения электромагнитных волн человеческим телом. С помощью этого метода можно выявить движение в помещении и таким образом определить присутсвие человека. При этом VSButton не является отдельным устройством, а может быть интегрирована в Amazon Echo с помощью обновления программного обеспечения.
В нашей стране не многие слышали об этих устройствах, но они очень популярны в США. Amazon продала более пяти миллионов колонок Amazon Echo, а количество ее скиллов (возможностей, которые доступны посредством голоса) уже перевалило за 10 000. С помощью Amazon Echo можно совершать интернет-покупки, заказывать еду, открывать двери, включать свет и делать огромное количество других вещей. Получив контроль над этим устройством злоумышленник может открыть дверь в квартиру (если она оборудована смарт-замком, подключенном к устройству) или выполнить от его имени заказ в интернет-магазине.
При всех своих возможностях Amazon Echo очень слабо защищены. Единственный метод аутентификации, который они используют - это своего рода парольная фраза (по умолчанию: Alexa), после произнесения которой устройство просыпается и переходит в режим прослушивания команды. Не важно кто и каким голосом произнес эту фразу, главное чтобы громкость была не ниже 60 dB, а система распознавания голоса ее поняла.
Более того, Amazon Echo не различает присутствие человека в помещении и реагирует на любой голос, вне зависимости от того, кто его произнес, человек, телевизор, смартфон, Bluetooth-колонка или говорящая собака. Авторы исследования провели тест и выяснили, что Amazon Echo прекрасно распознает команды, произнесенные синтезированным голосом (на разных скоростях) Bluetooth-колонкой, расположенной на расстоянии до восьми метров.
В качестве метода борьбы с уязвимостями авторы предлагают использовать технологию под названием VSButton. Несмотря на название она не имеет ничего общего с физическими кнопками, но позволяет регистрировать искажения электромагнитных волн человеческим телом. С помощью этого метода можно выявить движение в помещении и таким образом определить присутсвие человека. При этом VSButton не является отдельным устройством, а может быть интегрирована в Amazon Echo с помощью обновления программного обеспечения.