发布者认证信息(营业执照和身份证)未完善,请登录后完善信息登录
 总算清楚亚马逊 Echo 智能音箱自己把自己黑了:随机购物拨号,还能自主开灯关门 - 最新消息 - 三农网
Hi,你好,欢迎来到三农网
  • 产品
  • 求购
  • 公司
  • 展会
  • 招商
  • 资讯
当前位置: 首页 » 资讯 » 观点 找商家、找信息优选VIP,安全更可靠!
总算清楚亚马逊 Echo 智能音箱自己把自己黑了:随机购物拨号,还能自主开灯关门 - 最新消息
发布日期:2023-10-09 19:23:19  浏览次数:18

去,把空调温度调到 40℃。好的。这是来自同一个智能音箱的自问自答,只不过干的事儿,是自己攻击自己:随机拨号、自主开门、拿主人账户上亚马逊购物、把空调温度调至一个致死率爆炸的数字……

这位“自黑者”是亚马逊家的智能音箱 Amazon Echo,当然,并不是什么 AI 相关的智械危机,而是一个来自英国和意大利的研究团队的安全试验。

他们远程黑入智能音箱,通过技术手段让智能音箱自发地给自己下达恶意指令。

恶意指令中,随机拨打号码的成功率有 73%、修改日历时间的成功率有 88%、控制智能灯开关的成功率有 93%、甚至可以 100% 地做到亚马逊上购买任意商品……

只能说,这波自黑是真的强。

三个漏洞导致“自黑”成功

那么,研究人员到底是如何让 Echo 音箱“自黑”的呢?

这源于 Echo 音箱的三个漏洞:

一个自发命令的漏洞:Echo 音箱可以识别由本设备播放的音频文件,并分析并执行音频文件中包含的语音命令

Full Volume:有可能将自发命令的识别率平均增加一倍

Break Tag Chain:一些敏感命令需要用户在短时间(8 秒)内进行持续回复,否则命令就不会执行,但这个漏洞可以将该时间延长到超过 1 小时,因此得以长时间控制设备

这些漏洞使得黑客远程操控 Echo 音箱,强制其自发命令成为了可能。甚至一些需要口头确认的敏感命令,在发出命令后 6 秒钟左右再添加单词“YES”也能顺利继续。

操控音箱的方法有多种:可以连接蓝牙,可以通过语音合成标记语言 (SSML) 将文本转换为合成语音,还可以在云主机上进行恶意攻击,将 Echo 音箱调到播放命令的广播电台。然后,就可以通过一种叫做 AvA (Alexa versus Alexa)的攻击方法来试 Echo 音箱执行任何允许的动作。(其中 Alexa 是 Echo 音箱的唤起词)

具体的攻击流程如下图所示:

、、、:恶意软件发送一个命令

2:Echo 音箱自行发出命令

3:通过地址验证服务(AVS)进行解析

4、5:如果该命令要求使用外部技能,地址验证服务将与相关的服务器进行通信

6:再将解析后的信息返回给 Echo 音箱

通过这种方式,就可以随意编辑 Echo 音箱发出的命令。

比如一个最简单的 10+11 等于几的加法,就可以强行将其回答修正为“77”:

目前,这项攻击能强制智能音箱进行许多恶意行为,包括:

控制智能电器

拨打任意电话号码

篡改日历和修改日程

使用亚马逊账户进行未经授权的购买

允许对手提取私人数据:包括多个连接设备的密码

不过,好在研究者们已经通过亚马逊的漏洞研究项目进行了报告,这些漏洞被评为中等。目前攻击只有在第三代和第四代 Echo Dot 设备上才生效,更新的版本中,这些问题已经得到了修复,也算是可喜可贺了。

作者介绍

论文作者共有三位:Sergio Esposito、Daniele Sgandurra、Giampaolo Bella。

前两位来自英国的伦敦皇家霍洛威大学(Royal Holloway, University of London),最后一位来自意大利的卡塔尼亚大学(Università degli Studi di Catania)。

其中,Daniele Sgandurra 博士毕业于意大利的比萨大学,也是 IBM 苏黎世研究实验室(IBM Zurich Research Laboratory)安全小组的研究院。

现在,他是伦敦帝国理工学院计算系的研究助理,专注于云环境和恶意软件分析的威胁建模。

论文:

/abs/

参考链接:

[1]/information-technology/2022/03/attackers-can-force-amazon-echos-to-hack-themselves-with-self-issued-commands/?comments=1

[2]/watch?v=t-203SV_Eg8

VIP企业最新发布
全站最新发布
最新VIP企业
背景开启

三农网是一个开放的平台,信息全部为用户自行注册发布!并不代表本网赞同其观点或证实其内容的真实性,需用户自行承担信息的真实性,图片及其他资源的版权责任! 本站不承担此类作品侵权行为的直接责任及连带责任。

如若本网有任何内容侵犯您的权益,请联系 QQ: 1130861724

网站首页 | 实时热点 | 侵权删除 | 付款方式 | 联系方式 | 法律责任 | 网站地图 ©2022 zxb2b.com 三农网,中国大型农产品交易电商平台 鄂公网安备42018502006996 SITEMAPS | 鄂ICP备14015623号-20

返回顶部