中文

不要Skype通话时打字!VoIP中的声学窃听

密码学与安全 2017-03-14 v2

摘要

计算机键盘的声学发射代表着一个严重的隐私问题。如先前工作所示,击键声音的物理特性可能揭示用户正在键入的内容。然而,先前的攻击假设了相对较强的对手模型,这在许多现实场景中并不十分实用。这些强模型假设:(i) 对手物理上接近受害者,(ii) 对受害者的打字风格和键盘进行精确分析,以及/或 (iii) 对手可获得受害者大量的键入信息(及其对应声音)。本文提出并探索了一种新的键盘声学窃听攻击,该攻击涉及IP语音(VoIP),称为Skype & Type(S&T),同时避免了先前的强对手假设。这项工作的动机源于一个简单的观察:人们在参与VoIP通话时,经常从事次要活动(包括打字)。正如预期的那样,VoIP软件获取并忠实地传输所有声音,包括被按下的击键声发射,其中可能包含密码和其他敏感信息。我们展示了一款非常流行的VoIP软件(Skype)传达了足够的音频信息,以重建受害者的输入——在远程键盘上键入的击键。我们的结果表明,在了解受害者打字风格和键盘型号的一些知识后,攻击者在猜测受害者按下的随机键时达到了91.7%的前5准确率。此外,我们证明了S&T对各种VoIP问题(例如,互联网带宽波动和语音覆盖击键声)具有鲁棒性,从而确认了这种攻击的可行性。最后,它也适用于其他流行的VoIP软件,如Google Hangouts。

关键词

引用

@article{arxiv.1609.09359,
  title  = {Don't Skype & Type! Acoustic Eavesdropping in Voice-Over-IP},
  author = {Alberto Compagno and Mauro Conti and Daniele Lain and Gene Tsudik},
  journal= {arXiv preprint arXiv:1609.09359},
  year   = {2017}
}

备注

To appear in ACM Asia Conference on Computer and Communications Security (ASIACCS) 2017. 13 pages, 17 figures