- Un nuevo documento financiado por DARPA y una organización japonesa para la promoción de la ciencia y la tecnología encuentra que los láseres simples pueden básicamente piratear a asistentes controlados por voz.
- Los investigadores pueden usar láseres para inyectar comandos maliciosos en dispositivos inteligentes, incluso arrancando de forma remota el automóvil de una víctima si está conectado a través de una cuenta de Google.
- Para estar seguro, mantenga sus dispositivos de voz alejados de las ventanas de su hogar.
Mantenga a Alexa lejos de todas las ventanas: resulta que los piratas informáticos pueden hacer brillar láseres en su Asistente de Google o dispositivos habilitados para Amazon Alexa y obtener el control de ellos, enviando comandos a los asistentes inteligentes u obteniendo la valiosa información de su cuenta.
Los investigadores probaron esto mediante el uso de láseres para inyectar comandos maliciosos en dispositivos controlados por voz, como parlantes inteligentes, tabletas y teléfonos a largas distancias a través de ventanas de vidrio.
En un nuevo artículo, "Comandos de luz: ataques de inyección de audio basados en láser en sistemas controlables por voz", los autores describen la vulnerabilidad basada en láser como un "ataque de inyección de señal" en micrófonos basado en el efecto fotoacústico, que convierte la luz en sonido. a través de un micrófono Del resumen:
Mostramos cómo un atacante puede inyectar señales de audio arbitrarias al micrófono objetivo apuntando una luz de amplitud modulada a la apertura del micrófono. Luego procedemos a mostrar cómo este efecto conduce a un ataque remoto de inyección de comandos de voz en sistemas controlables por voz. Examinando varios productos que usan Alexa de Amazon, Siri de Apple, el Portal de Facebook y el Asistente de Google, mostramos cómo usar la luz para obtener un control total sobre estos dispositivos a distancias de hasta 110 metros y desde dos edificios separados.
Los investigadores también descubrieron que la autenticación del usuario es escasa o inexistente en los dispositivos de asistente de voz. Eso significaba que podían usar los comandos de voz inyectados con luz para desbloquear las puertas habilitadas para smartlock de la víctima, comprar en sus sitios de comercio electrónico, usar sus métodos de pago o incluso desbloquear e iniciar vehículos conectados a la cuenta de Google de la víctima.
La investigación, financiada por la Sociedad Japonesa para la Promoción de la Ciencia y la Agencia de Proyectos de Investigación Avanzada de Defensa de los EE. UU. (DARPA), entre otras organizaciones, tenía como objetivo descubrir posibles vulnerabilidades de seguridad en los dispositivos de Internet de las cosas.
"Si bien se presta mucha atención a mejorar las capacidades de los sistemas (controlados por voz), se sabe mucho menos sobre la resistencia de estos sistemas a los ataques de software y hardware", escriben los autores en el documento. "De hecho, trabajos anteriores ya destacan una limitación importante de la interacción del usuario solo de voz: la falta de autenticación de usuario adecuada".
