APP下载
报价宝  ›  综合  › 

Alexa遭爆有隐私漏洞,可能成为骇客监听用户的帮手

报价宝 来源:baojiabao.com 发布时间:2018-05-01 19:31:00 10月07日更新
报价宝综合消息Alexa遭爆有隐私漏洞,可能成为骇客监听用户的帮手

资安公司Checkmarx揭露,Amazon的语音助理Alexa存在隐私泄漏的漏洞,可让骇客在用户不知不觉的情况下监听使用者的日常对话,不过所幸的是,Amazon已经与Checkmarx合作,Alexa应用程序认证程序现在已经可以侦测并阻挡恶意窃听程式。

研究人员在Alexa上实现,监听并记录使用者的对话功能。Checkmarx提到,其实Alexa启动并完成任务的流程,遵循了一套严谨的脚本,不只动作有限,连收音的时机以及预期收到回应的句子,都需要符合预先定义的结构,但是仍然有些空隙让骇客有机可乘。

骇客能在使用者未发现的情况下,于使用者启用Alexa后,偷偷记录其收到的语音。而骇客要进入这个流程,需从Alexa被唤醒开始,Checkmarx在一款计算机App中加入了恶意程式码,只要使用这款App就能完成窃听的任务。

Alexa会在听到使用者呼叫Alexa后启动,但随即会在完成使用者命令后关闭,但是当Alexa预期还会收到来自使用者的指令,则会继续开启麦克风。这个情况发生在类似使用者设定闹钟的时候,当使用者告知Alexa在9点的时候设定闹钟,Alexa则会继续反问是早上还是下午,但是当使用者给予明确指令,在早上9点设定闹钟,Alexa则会在设置完成后关闭。

因此骇客可以让恶意App于第一次回复完预期回应后,继续维持Alexa启用,因为这属于正常的程序中,假装还要继续接受使用者的指令,但是Alexa的提示功能会要求App开发者,提供一字串变数,告诉使用者还有命令需要完成,不过骇客只要给一个空字串,Alexa便不会发出声音,而此时系统仍会处于启动状态。

而这个方法应用在Checkmarx的计算机App,当该App回答完使用者的数学计算答案后,便能靠着假装等待使用者的回应,并让Alexa的语音提示保持静音,达成让Alexa窃听的目的。不过,骇客还需要解决一个问题,Alexa的应用程序所接受的命令都是预先定义好的,过长无法理解的句子无法作为应用程序的输入。

在设定闹钟的例子,设定闹钟的插槽语句可能被配置成“{时间}设定闹钟”,{时间}便是能接受使用者输入的插槽,但闹钟的应用程序就只能接受数字做为时间命令,当Alexa收到的句子不符合预先定义的结构,就不会被接受。而Checkmarx建立了一个插槽语句列表,其包含的格式能够符合任何单词以及任何长度句子。

骇客克服了以上这些困难后,便能让Alexa开始窃听使用者的对话,但是有一项功能是骇客无法控制的,那就是Amazon Echo装置上的指示灯,当使用者查觉到指示灯一直亮着,便能知道有问题发生。Checkmarx提到,现在有不少装置都有安装Alexa,但却不能保证都有明显的提示灯。

Amazon则在Checkmarx通报此漏洞后,互相合作并修补了该问题,现在应用程序认证程序会适当的处理空提示以及非典型的长对话。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 汽车价格 笔记本价格 电视机价格 华为手机价格