Beveiligingsonderzoekers van drie Britse universiteiten hebben een methode ontwikkeld om wachtwoorden te achterhalen. Deze ‘acoustic side channel attack’ kan worden toegepast met hardware en algoritmes die voor iedereen toegankelijk zijn. Onderzoek toont aan dat een akoestische aanval 95 procent van de toetsaanslagen correct herkent.
Dat schrijven onderzoekers van de Durham University, University of Surrey en Royal Holloway University of London in hun research paper (pdf).
‘Mensen komen niet in actie vanwege onwetendheid’
Bij zogeheten ‘side channal attacks’ worden signalen verzameld en geïnterpreteerd die door een apparaat worden uitgezonden. Jaren geleden werd al ontdekt dat draadloze toetsenborden detecteerbare en leesbare elektromagnetische signalen produceren. Ook toetsenborden die met draad zijn aangesloten maken geluiden die gemakkelijk zijn te detecteren, zo stellen de onderzoekers.
“De alomtegenwoordigheid van akoestische geluiden van toetsenborden maakt ze ze niet alleen een gemakkelijk beschikbare aanvalsvector, maar zet slachtoffers ook aan tot hun output onderschatten, en dus niet proberen te verbergen. Wanneer men een wachtwoord intypt, verbergen ze regelmatig hun scherm. Weinig mensen nemen de moeite om het geluid van hun toetsenbord te verbergen”, zo schrijven de academici in hun paper. Zij denken dat dit door onwetendheid over het onderwerp komt.
Aanvalsmethoden tot 95 procent accuraat
In hun onderzoeksrapport beschrijven de wetenschappers twee manieren om akoestische opnames te verzamelen en zo wachtwoorden te kraken. Allereerst door via een mobiele telefoon die naast een laptop ligt geluidsopnames van toetsaanslagen van een keyboard te maken. Voor de tweede methode gebruikten de onderzoekers videobelapplicatie Zoom om een aanval op afstand uit te voeren.
Beide methoden blijken effectief te zijn om toetsaanslagen, en dus wachtwoorden, te achterhalen. De eerste methode – toetsaanslagen achterhalen en analyseren via een mobiele telefoon – blijkt in 95 procent van de gevallen de toetsaanslagen te herkennen. Bij de tweede methode – via Zoom – kwam de classificatienauwkeurigheid uit op 93 procent.
Om de signalen van toetsaanslagen te bestuderen en classificeren, ontwikkelden de onderzoekers een deep learning-algoritme. Om de toetsaanslagen te genereren, gebruikten de wetenschappers een MacBook. Welke smartphone er voor het onderzoek werd gebruikt, een Android-telefoon of iPhone, laten de onderzoekers in het midden.
Zo maak je het analyseren van toetsaanslagen een stuk moeilijker
De academici hebben tevens een aantal mitigatietechnieken in kaart gebracht. Een andere manier van typen zorgt ervoor dat de betrouwbaarheid van de toetsaanslagenanalyse aanzienlijk omlaag gaat. Voordeel van deze manier is dat je niet hoeft te investeren in nieuwe hard- en software. Het implementeren van gerandomiseerde wachtwoorden is een tweede methode die de onderzoekers noemen om het risico te verkleinen dat je wachtwoord wordt gekraakt.
Het creëren van willekeurig gegenereerde toetsaanslagen, het afspelen van achtergrondgeluiden, werken met touch displays en implementeren van multifactorauthenticatie zijn andere methoden om het hackers lastiger te maken om je wachtwoorden te kraken met akoestische signalen.
