محققان حملهای به نام “SurfingAttack” را کشف کردهاند که در آن هکرها از طریق یک سفرهی رومیزی میتوانند به دستیار مجازی گوشی شما متصل شده و کنترل گوشی را به دست بگیرند!
به فرض مثال شما داخل رستوران نشستهاید و منتظرید پیتزا روی میز شما گذاشته شود. به یک باره، بدون آنکه گوشی را لمس کنید یا حتی کلمهای از دهانتان بیرون بیاید، آن به صورت خودکار یک عکس سلفی میگیرد. سپس گوشی برای خود با یکی از مخاطبان شما تماس میگیرد. چه اتفاقی افتاده؟ آیا ارواح آنجا هستند؟ راستش را بخواهید خطرناکتر از آنها، کار هکرهاست!
“SurfingAttack” میتواند کنترل دستیار دیجیتالی گوشی شما را تحت شرایطی خاص به دست بگیرد
به گفتهی یک تیم تحقیقاتی دانشگاهی، یک هکر میتواند لرزشهای نشنیدنی را از طریق یک رومیزی (سفره) از حدوداً 10 متر دورتر است ارسال کرده و کنترل دستیار دیجیتالی گوشی اندرویدی یا آی او اسی شما را به دست آورد. محققان در توضیحات خود نوشتهاند “SurfingAttack” از امواج هدایت شده فراصوتی که از طریق جداول مواد جامد برای حمله به سیستمهای کنترل صوتی استفاده میشوند، بهره میبرد.
با استفاده از خواص منحصر به فرد انتقال صوتی در مواد جامد، ما در این ویدیو یک حملهی جدید به نام SurfingAttack را طراحی کردهایم که چندین دور تعامل بین دیوایس کنترل شدهی صوتی و مهاجم را در فاصلهی طولانیتر و بدون نیاز به حضور داشتن در دید فرد ممکن میکند. با تکمیل حلقهی تعاملی تهاجم صوتی، SurfingAttack ممکن است سناریوهای جدید حمله از جمله دزدیدن رمزعبور سرویس پیام کوتاه (SMS) و برقراری تماس، بدون اطلاع صاحب گوشی را نیز به وجود بیاورد.
مهاجمان با حمله کردن میتوانند تماسهای تقلبی گرفته کدهای تأییدیهی دو مرحلهای را از طریق پیام کوتاه بدزدند، از طریق گوگل اسیستنت یا سیری به دیوایس شما دسترسی پیدا کنند و به طور کلی کنترل گوشی شما را به دست بگیرند. و از آنجایی که ویبرهها توسط شما قابل احساس نیستند، تا زمانی که دائم حواستان به گوشیتان نباشد متوجه حملهی هکر نمیشوید. از دیگر راههای مقابله با این حملات استفاده از قابهای ضخیم گوشی است تا دیوایس از روی میز چوبی فاصله بگیرد، دستیار صوتی را از روی صفحهی قفل گوشی بردارید و وقتی آن را روی میز میگذارید حتماً صفحه را قفل کنید. شما همچنین میتوانید یک پارچه با بافت نرم را نیز روی گوشیتان بگذارید.
اگر یک گوشی اندرویدی دارید، نتایج شخصی دستیار صوتی را از روی صفحهی قفل بردارید. برای این کار وارد گوگل اسیستنت شوید و روی آیکون تنظیمات در سمت راست صفحه کلیک کنید. سپس روی آواتر خود در بالا سمت راست صفحه کلیک کنید و گزینهی Settings را انتخاب کنید. حالا به مسیر Assistant > Assistant Devices > Phone رفته و نتایج شخصی قفل صفحه را غیرفعال کنید.
به خاطر داشته باشید که فناوری به کار رفته برای ایجاد ویبرهها، روی میز در جایی که تلفن قربانی روی آن قرار دارد مخفی شده است. محققان دریافتهاند که این حمله روی موادی ساخته شده از آلومینیوم/فولاد، شیشه و فیبر با چگالی متوسط بهتر عمل میکند. استیل میتواند از دورترین فاصله، تا 10 متر این ارتعاشات را ایجاد کند.
در سال 2017 نیز محققان یک حمله به نام “DolphinAttack” را کشف کردند که از یک اسپیکر و یک آمپلیفایر ساده استفاده میکرد. آن نیز همین روشها را به کار میبرد. حملهی دولفین میتوانست فرامین صوتی را برای یک دستیار مجازی در نظر بگیرد و آنها را به امواج صوتی اولتراسونیک تبدیل کند که انسان قادر به شنیدن آنها نبود. دستیاران مجازی به امواج صوتی واکنش نشان میدهند و بر همان اساس پاسخ میدهند. دامنهی این حملات به 7 و نیم متر محدود میشدند.
لازم به ذکر است که حملات SurfingAttack روی گوشیهای زیر انجام شده است:
- گوگل پیکسل – اندروید 10
- گوگل پیکسل 2 – اندروید 10
- گوگل پیکسل 3 – اندروید 10
- موتو جی 5 – اندروید 7
- موتو زد 4 – اندروید 7
- سامسونگ گلکسی اس 7 – اندروید 7
- سامسونگ گلکسی اس 9 – اندروید 9
- شیائومی می 5 – اندروید 8
- شیائومی می 8 – اندروید 9
- شیائومی می 8 لایت – اندروید 9
- هواوی آنر ویو 10 – اندروید 9
- اپل آیفون 5 – آی او اس 10.0.03
- اپل آیفون 5 اس – آی او اس 12.1.2
- اپل آیفون 6 پلاس – آی او اس 11
- اپل آیفون ایکس – آی او اس 12.4.1