{"id":223,"date":"2018-02-12T23:19:25","date_gmt":"2018-02-12T22:19:25","guid":{"rendered":"https:\/\/brozanski.net\/?p=223"},"modified":"2018-02-16T23:58:31","modified_gmt":"2018-02-16T22:58:31","slug":"czy-siri-albo-alexa-moga-mi-zaszkodzic","status":"publish","type":"post","link":"https:\/\/brozanski.net\/index.php\/2018\/02\/12\/czy-siri-albo-alexa-moga-mi-zaszkodzic\/","title":{"rendered":"Czy Siri albo Alexa mog\u0105 mi zaszkodzi\u0107?"},"content":{"rendered":"<p>Kilka dni temu\u00a0przegl\u0105daj\u0105c Facebook&#8217;a natrafi\u0142em na filmik, w kt\u00f3rym autor ogl\u0105da\u0142 vloga MiroBurn, na kt\u00f3rym Mirek wydaje polecenie dla urz\u0105dzenia Amazon Echo. W tym samym momencie autor filmiku mia\u0142 r\u00f3wnie\u017c w\u0142\u0105czonego g\u0142osowego asystenta od Amazona. Jak si\u0119 okaza\u0142o jego asystent uruchomi\u0142 si\u0119 nieoczekiwanie na polecenie wydane przez Mirka w swoim filmie. Nasun\u0119\u0142o mi to pewien pomys\u0142 . Czy mo\u017cliwe jest przeprowadzenie ataku hakerskiego przez specjalnie spreparowany film, kt\u00f3ry wzbudzi\u0142by dzia\u0142anie g\u0142osowego asystenta?<\/p>\n<p>Urz\u0105dzenia takie jak Amazon Echo, Google Home, czy Apple HomePod, do swojego dzia\u0142ania wymagaj\u0105 pod\u0142\u0105czenia do internetu. Do tego w ci\u0105gu ostatnich lat ich mo\u017cliwo\u015bci zdecydowanie wzros\u0142y. Pozwalaj\u0105 ju\u017c nie tylko na wyszukiwanie prostych informacji, ale i bardziej skomplikowane czynno\u015bci jak np. dokonywanie zakup\u00f3w w naszym imieniu. Istniej\u0105 r\u00f3wnie\u017c rozwi\u0105zania, kt\u00f3re umo\u017cliwiaj\u0105 np. sterowanie systemem inteligentnego domu.<\/p>\n<p>&nbsp;<\/p>\n<p>Jak m\u00f3g\u0142by wygl\u0105da\u0107 taki hipotetyczny atak? W pierwszej kolejno\u015bci atakuj\u0105cy musia\u0142by zhakowa\u0107 asystenta, aby ten wykonywa\u0142 jego polecenia. My\u015bl\u0119, \u017ce to jest najprostsze do zrobienia. \u0141atwo wyobrazi\u0107 sobie przes\u0142anie komu\u015b filmiku, w kt\u00f3rym wypowiadane s\u0105 s\u0142owa wzbudzaj\u0105ce urz\u0105dzenie oraz wykonanie okre\u015blonego polecenia. Przyk\u0142ad tego mog\u0142em zobaczy\u0107 na filmiku wspomnianym na pocz\u0105tku wpisu.<\/p>\n<p>Okazuje si\u0119, \u017ce taki &#8222;pseudo atak&#8221; mia\u0142 miejsce w rzeczywisto\u015bci w kwietniu 2017 roku. Burger King wypu\u015bci\u0142 reklam\u0119, w kt\u00f3rej aktor graj\u0105cy pracownika restauracji m\u00f3wi, \u017ce nie ma czasu na opisywanie jak dobry jest ich burger, ale ma pomys\u0142. W tym momencie wypowiada s\u0142owa &#8222;Ok Google. What is the Whooper burger?&#8221;. Mo\u017cecie si\u0119 domy\u015bli\u0107 co si\u0119 zadzia\u0142o, gdy w pobli\u017cu telewizora sta\u0142o urz\u0105dzenie firmy z Mountain View \ud83d\ude09 (ciekawostk\u0105 jest, \u017ce urz\u0105dzenie odczytywa\u0142o wiadomo\u015b\u0107 z Wikipedii, kt\u00f3r\u0105 ka\u017cdy mo\u017ce wyedytowa\u0107 \ud83d\ude42 )<\/p>\n<p>Oczywi\u015bcie polecenia jakie chcia\u0142by wykona\u0107 prawdziwy hacker musia\u0142oby by\u0107 zdecydowanie bardziej wyszukane. To co chcia\u0142by atakuj\u0105cy zrobi\u0107, to np. przeskanowa\u0107 sie\u0107 do jakiej pod\u0142\u0105czone jest urz\u0105dzenie, uruchomi\u0107 aktywne s\u0142uchanie i przekazywanie ich na wybrany serwer, wykonanie zakup\u00f3w w imieniu w\u0142a\u015bciciela czy te\u017c wy\u0142\u0105czenie systemu alarmowego, albo otwarcie wszystkich zamk\u00f3w w domu. Wydaje mi si\u0119, \u017ce nie jest \u0142atwe stworzenie takiego payload&#8217;u, ale od czego s\u0105 badacze bezpiecze\u0144stwa.<\/p>\n<p>Dodatkowo ciekawym zagadnieniem jest wzbudzenie urz\u0105dzenia poprzez sygna\u0142y nies\u0142yszalne dla ludzkiego ucha. Kilka miesi\u0119cy temu jednemu z naukowc\u00f3w z\u00a0Zheijiang University z Chin uda\u0142o si\u0119 wygenerowa\u0107 nies\u0142yszalne d\u017awi\u0119ki, kt\u00f3re wzbudza\u0142y Siri, Alex&#8217;\u0119 i Google Now. Faktem jest, \u017ce wykonane zosta\u0142o to w warunkach niemal laboratoryjnych na wysokiej klasy sprz\u0119cie Hi-Fi. Niemniej oznacza to, \u017ce niezauwa\u017cone hakowanie takich urz\u0105dze\u0144 jest r\u00f3wnie\u017c mo\u017cliwe, cho\u0107 obecnie nieop\u0142acalne.<\/p>\n<p>Podsumowuj\u0105c, kupuj\u0105c g\u0142osowego asystenta warto mie\u0107 na uwadze, \u017ce jednak jest to urz\u0105dzenie ci\u0105gle w\u0142\u0105czone i w dodatku pod\u0142\u0105czone do internetu. Warto poszuka\u0107 jak mo\u017cna si\u0119 zabezpieczy\u0107 (kody PIN, rozpoznawanie g\u0142osu) i unikn\u0105\u0107 ewentualnych przysz\u0142ych k\u0142opot\u00f3w.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kilka dni temu\u00a0przegl\u0105daj\u0105c Facebook&#8217;a natrafi\u0142em na filmik, w kt\u00f3rym autor ogl\u0105da\u0142 vloga MiroBurn, na kt\u00f3rym Mirek wydaje polecenie dla urz\u0105dzenia Amazon Echo. W tym samym momencie autor filmiku mia\u0142 r\u00f3wnie\u017c w\u0142\u0105czonego g\u0142osowego asystenta od Amazona. Jak si\u0119 okaza\u0142o jego asystent uruchomi\u0142 si\u0119 nieoczekiwanie na polecenie wydane przez Mirka w swoim filmie. Nasun\u0119\u0142o mi to pewien\u2026 <span class=\"read-more\"><a href=\"https:\/\/brozanski.net\/index.php\/2018\/02\/12\/czy-siri-albo-alexa-moga-mi-zaszkodzic\/\">Read More &raquo;<\/a><\/span><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11],"tags":[26],"class_list":["post-223","post","type-post","status-publish","format-standard","hentry","category-security","tag-miroburn_challenge"],"_links":{"self":[{"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/posts\/223","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/comments?post=223"}],"version-history":[{"count":1,"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/posts\/223\/revisions"}],"predecessor-version":[{"id":224,"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/posts\/223\/revisions\/224"}],"wp:attachment":[{"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/media?parent=223"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/categories?post=223"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/brozanski.net\/index.php\/wp-json\/wp\/v2\/tags?post=223"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}