Los smartphones son dispositivos en riesgo, y el usuario promedio solo puede aspirar a tener mucho cuidado con lo que descarga y limitarse a entornos oficiales. Sin embargo, un nuevo estudio de la Universidad de Georgetown explora la posibilidad de un ataque remoto mediante comandos de voz dirigidos a asistentes como Google Now, Siri y Cortana. Lo más llamativo es que estos comandos se transmiten con una voz distorsionada y casi demoníaca, que en teoría podría ocultarse dentro de un vídeo de YouTube u otra fuente de audio.

La voz demoníaca que «podría» hackear tu smartphone vía YouTube
Google Now

Los avances en reconocimiento de voz han sido extraordinarios y cambiaron por completo la forma en que usamos nuestros móviles, pero a medida que los asistentes amplían su alcance e incorporan más comandos, también aumenta la probabilidad de encontrar una vulnerabilidad. A menos que el usuario posea un dispositivo como el Moto X, lo normal es invocar manualmente al asistente y luego hablarle, pero ahí está la clave: si el asistente está en primer plano y listo para recibir comandos, cualquiera podría hablarle, incluso un vídeo de YouTube especialmente preparado para distribuir malware.

Aunque se trata de una condición muy especial de funcionamiento, el grupo de investigadores de la Universidad de Georgetown y la Universidad de California (Berkeley) que preparó el estudio destaca el potencial de los vídeos virales. Si por cada millón de reproducciones hay diez mil usuarios que dejaron el smartphone cerca de los altavoces y la mitad interpreta correctamente la orden de abrir una URL cargada de malware, se podría hablar de cinco mil dispositivos infectados. Estos comandos ocultos se transmiten con una voz muy distorsionada y con cierto perfil demoníaco, que incluso puede lograr su objetivo en entornos con ruido de fondo.

El estudio tiene una página oficial donde se publicaron varias demos «white-box» y «black-box» para que todos los interesados hagan la prueba con sus smartphones. Insisto en que no se trata de una solución exacta, y calculo que el smartphone fallará en reconocer los comandos la mayoría de las veces, pero sabemos bien que el malware solo necesita tener suerte una vez.

Sitio oficial: