Black Hat Asia 2023

ขโมยรหัสผ่านด้วย Google Glass, Smartwatch หรืออะไรก็ตามแต่ !!

Black Hat งานสัมมนาทางด้าน Information Security ที่จัดขึ้นที่ลาสเวกัส สหรัฐอเมริกา ในสัปดาห์ที่ผ่านมา ได้มีการเปิดเผยวิธีการขโมยรหัสผ่าน และรหัส PIN ของอุปกรณ์สมาร์ทโฟนและแท็บเล็ตแบบใหม่ เพียงแค่ใช้อุปกรณ์ที่สามารถถ่ายวิดีโอได้ เช่น อุปกรณ์สวมใส่ทั่วไปอย่าง Google Glass

google_glass_gazing

ปกติแล้ว ผู้เชี่ยวชาญทางด้านความปลอดภัยจะแนะนำให้คนที่ให้สมาร์ทโฟนและแท็บเล็ต ตั้งรหัสผ่านหรือ PIN เพื่อล็อกเครื่องของตนเองให้ปลอดภัยอยู่ตลอดเวลา แต่ตอนนี้มันอาจไม่เพียงพออีกต่อไป Qinggang Yue นักศึกษาระดับปริญญาเอกแห่ง University of Massachusetts Lowell ได้เปิดเผยวิธีการขโมยรหัสผ่านผ่านกล้องวิดีโอที่ทำงานโดยอัตโนมัติและไม่มีใครสังเกตเห็น โดย Yue ระบุว่า สามารถตรวจจับได้แม่นยำถึง 90% ภายในระยะไม่เกิน 2.7 เมตร

ตรวจจับการเคลื่อนไหวของนิ้วมือ

จากวิดีโอที่อัดมาจังหวะที่ปลดล็อกสมาร์ทโฟน Yue และทีมงานใช้วิธีแกะรอยจากการเคลื่อนไหวของนิ้วมือ เช่น การวิเคราะห์รูปแบบของเงารอบนิ้ว ส่วนสว่างและมืดบนหน้าจอ เงาสะท้อน และเทคนิคทาง Computer Vision อื่นๆ ซึ่งผลลัพธ์ที่ได้มีความแม่นยำและถูกต้องสูงมาก

เหนือขั้นกว่าด้วย Camcorder

ในระยะใกล้ๆ สมาร์ทโฟน, สมาร์ทวอทช์ หรือ Google Glass สามารถอัดวิดีโอเพื่อวิเคราะห์หารหัสผ่านได้อย่างไม่ยากนัก แต่กรณีที่ใช้ Camcorder แทนนั้น Yue และทีมทดลองอัดวิดีโอจากชั้น 4 ของอาคารมายังเหยื่อที่ใช้อุปกรณ์เคลื่อนที่บนถนนข้างล่าง พวกเขาสามารถวิเคราะห์รหัสผ่านได้ถูกต้องถึง 100% นอกจากนี้ Yue ยังระบุว่า เขาสามารถขโมยรหัสผ่านของเหยื่อโดยใช้ Camcorder ได้จากระยะห่างสูงสุดที่ 44 เมตร

เปลี่ยนคีย์บอร์ด ปัญหาจบ

Yue แนะนำวิธีการป้องกันจากวิธีอัดวิดีโอดังกล่าว ด้วยการใช้ Privacy Enhancing Keyboard หรือก็คือ คีย์บอร์ดพิเศษที่จะมีการจัดวางตำแหน่งแป้นพิมพ์แตกต่างๆไปจากปกติ ซึ่งจะถูกเรียกใช้ในการใส่รหัสผ่านข้อมูลสำคัญต่างๆแทนคีย์บอร์ดธรรมดา (ดาวน์โหลดได้ผ่านทาง Google Play) เพียงเท่านี้ แฮ็คเกอร์ก็ไม่สามารถวิเคราะห์หาว่าเหยื่อกดตัวอักษรใดได้แล้ว เนื่องจากตำแหน่งของตัวอักษรบนแป้นพิมพ์เปลี่ยนไปจากเดิม หรือสำหรับคนที่ใช้ Apple iOS ก็แนะนำให้หลีกเลี่ยงการใส่รหัสผ่านในที่สาธารณะ หรือใช้มือบังเวลาใส่รหัสผ่านไว้เพื่อเพิ่มความปลอดภัย

เปรียบเทียบคีย์บอร์ด PEK และคีย์บอร์ดปกติ
เปรียบเทียบคีย์บอร์ด PEK และคีย์บอร์ดปกติ

ที่มา: http://securitywatch.pcmag.com/mobile-security/326157-stealing-passwords-with-google-glass-smartwatches-web-cams-whatever


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

[Video Webinar] Securing Container and Cloud Workload in 2023

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย F5 Webinar เรื่อง “Securing Container and Cloud Workload in 2023” เพื่อเรียนรู้การปกป้อง Container และ Cloud …

MFEC เตรียมเดินหน้าสร้างศูนย์ CSOC ให้ลูกค้า ด้วยเครื่องมือที่พร้อมและครบครันจาก IBM

การป้องกันภัยคุกคามไม่ได้ถูกจำกัดเพียงแค่ตัวโซลูชันเพียงอย่างเดียว แต่การป้องกันที่ดียังต้องอาศัยผู้เชี่ยวชาญเข้ามาถ่ายทอดองค์ความรู้ให้กลายเป็น Rule หรือมาตรการบางอย่างเพื่อใช้ป้องกันเหตุการณ์ที่เกิดขึ้น ซึ่งในองค์กรขนาดใหญ่มักจะมีห้องรวมตัวสำหรับเหล่าผู้เชี่ยวชาญที่คอยติดตามภาวะภัยคุกคามที่รู้จักกันในชื่อ Cybersecurity Operation Center (CSOC) โดยมีหน้าที่หลายด้านที่ช่วยบริหารจัดการด้านความมั่นคงปลอดภัยเช่น มอนิเตอร์และตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัย ตอบสนองเหตุภัยคุกคาม บริหารจัดการช่องโหว่และภัยคุกคาม แต่ทั้งหมดต้องอาศัยความเชี่ยวชาญและประสบการณ์จากบุคลากร นอกจากประเด็นเรื่องของบุคลากรด้านความมั่นคงปลอดภัยแล้ว …