理解与缓解 Amazon Alexa 和 Google Home 上语音控制第三方技能的的安全风险
密码学与安全
2018-07-02 v2
摘要
虚拟个人助理(VPA)(例如 Amazon Alexa 和 Google Assistant)如今主要依赖语音通道与用户通信,但众所周知该通道存在漏洞且缺乏适当的认证。VPA 技能市场的快速增长开辟了一条新的攻击途径,可能允许远程攻击者发布攻击技能,通过 Amazon Echo 和 Google Home 等流行的物联网设备攻击大量 VPA 用户。在本文中,我们报告了一项研究,结论表明此类远程、大规模攻击确实是现实可行的。更具体地说,我们实现了两种新攻击:语音 squatting(voice squatting),其中攻击者利用技能被调用的方式(例如“open capital one”),使用名称发音相似(例如“capital won”)或改述名称(例如“capital one please”)的恶意技能来劫持原本发往另一技能的语音命令;以及语音伪装(voice masquerading),其中恶意技能冒充 VPA 服务或合法技能以窃取用户数据或窃听其对话。这些攻击针对 VPA 的工作方式或用户对其功能的误解,并且通过我们在 Amazon Echo 和 Google Home 上的实验(包括用户研究和真实部署)被发现构成现实威胁。我们的发现的重要性已得到 Amazon 和 Google 的认可,并且由我们构建的新检测系统在 Alexa 和 Google 市场上发现的危险技能进一步证明了这一点。我们进一步开发了自动检测这些攻击的技术,其已经捕获了可能构成此类威胁的真实技能。
引用
@article{arxiv.1805.01525,
title = {Understanding and Mitigating the Security Risks of Voice-Controlled Third-Party Skills on Amazon Alexa and Google Home},
author = {Nan Zhang and Xianghang Mi and Xuan Feng and XiaoFeng Wang and Yuan Tian and Feng Qian},
journal= {arXiv preprint arXiv:1805.01525},
year = {2018}
}