中文

GAZEploit:基于 VR/MR 设备虚拟化身视角的视线估计远程按键推断攻击

人机交互 2024-09-13 v1 计算机视觉与模式识别

摘要

虚拟现实(VR)和混合现实(MR)解决方案的出现与日益普及彻底改变了我们与数字平台交互的方式。尖端的眼动追踪输入方法现已在这些设备的高端型号中普及(例如 Apple Vision Pro),这不仅改善了用户体验,还缓解了依赖手势、头部运动和声学侧信道的传统按键推断攻击。然而,这一进步却矛盾地催生了一种新的、潜在更隐蔽的网络威胁——GAZEploit。在本文中,我们揭示了 GAZEploit,这是一种新型眼动追踪攻击,专门设计用于利用 VR 应用中虚拟化身的普遍使用来窃取眼动追踪信息。与现有方法相比,这种普遍使用显著提高了我们攻击的实用性与可行性。GAZEploit 利用此漏洞远程提取视线估计,并在多种输入场景下窃取敏感按键信息,包括消息、密码、URL、电子邮件和验证码。我们的研究涉及 30 名参与者,在按键推断中实现了 80% 以上的准确率。令人担忧的是,我们的研究还发现 Apple Store 中有 15 款以上的热门应用容易受到 GAZEploit 攻击,这凸显了为这种最先进的 VR/MR 文本输入方法加强安全措施的迫切需求。

关键词

引用

@article{arxiv.2409.08122,
  title  = {GAZEploit: Remote Keystroke Inference Attack by Gaze Estimation from Avatar Views in VR/MR Devices},
  author = {Hanqiu Wang and Zihao Zhan and Haoqi Shan and Siqi Dai and Max Panoff and Shuo Wang},
  journal= {arXiv preprint arXiv:2409.08122},
  year   = {2024}
}

备注

15 pages, 20 figures, Accepted at ACM CCS'24