Smartphones zijn apparaten die in gevaar, daar bestaat vandaag weinig twijfel over. Het beste waar de gemiddelde gebruiker op kan hopen, is heel voorzichtig te zijn met wat hij downloadt en zijn activiteiten te beperken tot officiële omgevingen. Maar nu onderzoekt een nieuwe studie van de Georgetown University de mogelijkheid van een externe aanval via directe commando's voor assistenten zoals Google Now, Siri en Cortana. Het meest opvallende is dat deze commando's worden verzonden met een vervormde en bijna demonische stem, die in theorie verborgen zou kunnen worden binnen een YouTube-video of een andere audiobron.

De demonische stem die je smartphone via YouTube zou kunnen hacken
Google Now

De kwetsbaarheid van spraakassistenten

De vooruitgang op het gebied van spraakherkenning is buitengewoon geweest en heeft de manier waarop we vandaag onze mobiele apparaten gebruiken volledig veranderd. Maar naarmate assistenten hun bereik vergroten en meer commando's opnemen, neemt ook de kans op een kwetsbaarheid toe. Tenzij de gebruiker een apparaat zoals de Moto X bezit, is het logisch om de assistent handmatig op te roepen en er vervolgens tegen te praten, maar daar zit de kern: als de assistent op de voorgrond staat en klaar is om commando's te ontvangen, zou iedereen ertegen kunnen praten, zelfs een speciaal voorbereide YouTube-video om malware te verspreiden.

Het potentieel van virale video's

Hoewel we te maken hebben met een zeer specifieke werkomstandigheid, benadrukt de groep onderzoekers van de Georgetown University en de University of California (Berkeley) die deze studie heeft voorbereid, het potentieel van virale video's. Als er per miljoen weergaven tienduizend gebruikers zijn die de smartphone dicht bij de luidsprekers hebben achtergelaten en de helft de opdracht om een met malware beladen URL te openen correct interpreteert, zou er sprake kunnen zijn van vijfduizend geïnfecteerde apparaten. Deze verborgen commando's worden verzonden met een zeer vervormde stem en een zeker demonisch profiel, die zelfs zijn doel kan bereiken in omgevingen met achtergrondgeluid.

Demos en conclusie

De studie heeft een officiële pagina (link hieronder) waar verschillende 'white-box'- en 'black-box'-demo's zijn gepubliceerd, zodat iedereen die geïnteresseerd is het kan testen met hun smartphones. Ik wil erop wijzen dat het geen exacte oplossing is en ik schat dat de smartphone de commando's in de meeste gevallen niet zal herkennen. Toch weten we goed dat malware maar één keer geluk nodig heeft.

Officiële site: