Övertäckt kamera räcker inte – ljussensorer kan läsa av lösenord

Permalänk
Melding Plague

Övertäckt kamera räcker inte – ljussensorer kan läsa av lösenord

Forskare vid MIT har upptäckt att det går att använda moderna mobiltelefoner och bärbara datorers ljussensorer för att läsa av en lösenkod.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Ja... Vad ska man säga...
Nu kommer folk att täcka even ljussensorn.

Permalänk
Medlem

Ibland undrar jag om folk skulle komma på dessa hack om inte forskare forskade fram dem. Det är ju lite som att ta fram massa mänskliga virus i ett labb. Finns ju alltid risk att de sprids.

Visa signatur

Asus B650 TUF, Ryzen 7600X, 32GB 6000mhz DDR5, Corsair RM1000X, Powercolor 6900XT Red Devil Ultimate, 360mm Corsair AIO, MSI Velox 100P Airflow. Kingston KC3000 M.2.

Permalänk
Medlem
Skrivet av dagas:

Ibland undrar jag om folk skulle komma på dessa hack om inte forskare forskade fram dem. Det är ju lite som att ta fram massa mänskliga virus i ett labb. Finns ju alltid risk att de sprids.

Är inte detta bara ett exempel på att folk kommer på dessa hack?

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Har redan "Adaptive Brightness"-servicen avstängd och webbkameran inaktiverad i Enhetshanteraren.

Frågan är om jag borde göra något mer? Någon som har koll på om sensorn är en enhet i sig?

Permalänk
Medlem
Skrivet av walkir:

Har redan "Adaptive Brightness"-servicen avstängd och webbkameran inaktiverad i Enhetshanteraren.

Frågan är om jag borde göra något mer? Någon som har koll på om sensorn är en enhet i sig?

Vissa telefoner är så prispressade att kamerorna är det som agerar ljussensor, medans i andra mobiler har du flertalet ljusensorer både under skärmen och under höljet på baksidan av telefonen. Det är lite rysk roulette med både ljudsensorer och distanssensorer på moderna mobiler, företagen har implementerat dem i programvara istället och låter andra komponenter ta hand om det, på gott och ont.

Permalänk
Medlem
Skrivet av dagas:

Ibland undrar jag om folk skulle komma på dessa hack om inte forskare forskade fram dem. Det är ju lite som att ta fram massa mänskliga virus i ett labb. Finns ju alltid risk att de sprids.

Tror nog diverse underrättelsetjänster vetat om de flesta av dessa saker i många år innan allmänheten får nys om det.

Permalänk
Medlem

Jag tror inte det är lösenordet folk är oroliga för när de vill blockera kameran på sina laptops.

Visa signatur

12900K | 32GB 6000 DDR5 | 3090 FE | PG259QN |

Permalänk
Hedersmedlem
Skrivet av walkir:

Har redan "Adaptive Brightness"-servicen avstängd och webbkameran inaktiverad i Enhetshanteraren.

Frågan är om jag borde göra något mer? Någon som har koll på om sensorn är en enhet i sig?

om någon kan installera saker som läser ljussensorn på din dator kan de läsa vad som händer på tangentbordet och skärmen också.

Rädslan för kameran har jag aldrig förstått, i alla fall inte i en kontorsmiljö. det är ju mycket värre om någon är inne och kan komma åt det som finns PÅ datorn än att de får en bild av när du petar näsan.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk

Då är de redan inne.

Ett annat större problem är alla kameror precis överallt och man ska logga in överallt. Vilka personer har behörighet att se dessa allmänna kameror? Jag tänker t.ex. folk som loggar in på deras jobblaptop på bussen och tåget.
Extra känsligt blir det om t.ex. en tysk loggar in på sin jobbdator för ett större tysk företag.

Permalänk
Medlem

Har dessa personer tillgång till din ljussensor så är man redan inne i ditt system och kan ta reda på dina lösenord genom t.ex. malware och spyware.

Permalänk
Medlem
Skrivet av Pinksy:

Har dessa personer tillgång till din ljussensor så är man redan inne i ditt system och kan ta reda på dina lösenord genom t.ex. malware och spyware.

Helt möjligt att det här kan vara enklare att utföra.

Citat:

Enligt MIT-forskarna är data från sensorn tillgänglig utan särskilda kontroller, till skillnad från till exempel kamera och mikrofon.

Permalänk
Testpilot

Spontant som redan nämnts;
Om de kan utföra dessa attacker, innebär det inte i praktiken att de redan är inne och bör kunna utföra större angrepp än att kolla vad du skriver in för lösenord?

Sedan känns det som att hela saken med stulna lösenord kan vara aningen passé, så länge 2FA finns tillgängligt räcker det inte längre med lösenord på långa vägar. Sedan är jag för dåligt insatt för att koppla dessa säkerhetsrisker med saker som Keypass, där kanske någon annan kan upplysa.

Visa signatur

R < ROG G17 | R9 5900HX | 32GB 3200 MHz | RTX 3070 >

G < R9 5900X | 32GB 2666MHz | ROG RTX 3090 Ti >

B < Katana | Leobog Hi75 | Basilisk Ultimate >

Permalänk
Medlem
Skrivet av JasBC:

Tror nog diverse underrättelsetjänster vetat om de flesta av dessa saker i många år innan allmänheten får nys om det.

Oj, tror du har lite övertro på deras kapacitet. Har du spetskompetens inom IT-säkerhet så är statlig verksamhet inte så bra betalt.

Jag tror tvärt om, flera år EFTER att hack blir publika så lyckas säkerhetstjänster inkorporera det

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem

Tänk på att det inte räcker med att stänga av mobilen heller, utan du ska plocka ut batteriet!

Permalänk
Medlem
Skrivet av Aphex:

om någon kan installera saker som läser ljussensorn på din dator kan de läsa vad som händer på tangentbordet och skärmen också.

Man behöver antagligen inte installera något alls. Frågan är vad en annons på exempelvis Aftonbladet kan få tillgång till?
https://developer.chrome.com/docs/capabilities/web-apis/gener...

Har även ropat varg ang. Edge WebView2 appar ett tag nu, då det möjliggör att en äldre och opatchad webbmotor döljs på datorn. Dvs liknande säkerhetsrisk som när många program bundlade en egen version av Adobe Flash.

Permalänk
Medlem
Skrivet av Yatagarasu:

Sedan känns det som att hela saken med stulna lösenord kan vara aningen passé, så länge 2FA finns tillgängligt räcker det inte längre med lösenord på långa vägar.

Har du 2FA aktiverat på Sweclockers?

Permalänk
Hedersmedlem
Skrivet av Yatagarasu:

Spontant som redan nämnts;
Om de kan utföra dessa attacker, innebär det inte i praktiken att de redan är inne och bör kunna utföra större angrepp än att kolla vad du skriver in för lösenord?

Mobilappar kan läsa av ljussensorn hur de vill, men har inga rättigheter att komma åt andra appar eller lösenord (om man inte matar in dem i just det programmet då). Du lär kunna skapa en app som ligger i bakgrunden och läser av ljussensorn.

Om det även går att göra något snarlikt i webbläsare så blir ju datorer ganska lätt drabbade den vägen också.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem

Det är verkligen skrämmande hur osäkra alla enheter egentligen är. Bara en tidsfråga innan man hittar nästa säkerhetshål. Går och hämtar aluminiumfolien nu.

Visa signatur

Skriv jätteintressant information här.

Permalänk
Medlem
Skrivet av Yatagarasu:

Spontant som redan nämnts;
Om de kan utföra dessa attacker, innebär det inte i praktiken att de redan är inne och bör kunna utföra större angrepp än att kolla vad du skriver in för lösenord?

Sedan känns det som att hela saken med stulna lösenord kan vara aningen passé, så länge 2FA finns tillgängligt räcker det inte längre med lösenord på långa vägar. Sedan är jag för dåligt insatt för att koppla dessa säkerhetsrisker med saker som Keypass, där kanske någon annan kan upplysa.

Enklare att gömma såna här funktioner i appar som är annars vettiga. Speciellt om telefonen inte frågar efter godkännande för att läsa av den sensorn. Då är det ju fritt fram för vilken app som helst att göra detta.

Stulna lösenord är verkligen inte passé. Visst 2FA hjälper, men spammar du 2FA requests så brukar folk godkänna av misstag eller bara för att slippa höra ljudet.

Och sen för att inte tala om alla tjänster där 2FA saknas.

Visa signatur

i9 11900k ||32GB 4000MHz CL15||ASUS ROG STRIX Z590-E||Noctua NH-D15s
Intel Arc a750 ||Samsung 980 pro|| EVGA Supernova G3 850W
Asus xonar essence STX|| Lian-Li O11 Dynamic XL
Asus VG27AQ 165Hz IPS, Sennheiser HD650, Logitech g502 Hero, fUnc f30r, Vortex TAB90M, Audio-Technicha ATR2500x-USB
Server: x10SL7-F, Xeon E3 1230v3, 32GB Samsung ECC ram, 6x3TB WD RED, FD Node 804.

Permalänk
Medlem

Känns som att mer och mer som att säkerhet är en falsk trygghet. Kommer nog alltid finnas sidokanaler att smita förbi all säkerhet man kan tänka sig om man inte sitter på ren gentoo och kompilerar allt från källkod

Känns som att alla moderna saker bygger på tusentals andra saker, som var och en bygger på hundratals till, alla som kan hackas och tar veckor att bara släppa patchar. Varje ny version kommer med nya buggar

Även om man kör perfekt kryptering så kan den ju läckas av ett javascript i en webbläsare så länge man hittar en ny variant av specre eller andra dumheter… kommer aldrig bli säkra

Fanns för något årtionde sen några som med en riktad mikrofon knäckte kryptering baserat på ljudet från en dator, alltså mikrovibrationer baserat på strömförbrukningen på processorn skapade ljud som gick att extrahera nyckeln från. På 10 meters avstånd… går inte att skydda sig

Permalänk
Medlem
Skrivet av friArsenik:

Ja... Vad ska man säga...
Nu kommer folk att täcka even ljussensorn.

Tänkte direkt... vad är det för modeller som har ljussensorn placerad så pass långt bort från kameran att den inte täcks samtidigt när man tejpar över kameran?

Permalänk
Testpilot
Skrivet av walkir:

Har du 2FA aktiverat på Sweclockers?

Använder 2FA på alla tjänster eller hemsidor som har den funktionen; antingen SMS, epost eller autentiserings-applikation (beroende på vad tjänsten/hemsidan har för alternativ).

Skrivet av BergEr:

Stulna lösenord är verkligen inte passé. Visst 2FA hjälper, men spammar du 2FA requests så brukar folk godkänna av misstag eller bara för att slippa höra ljudet.

Och sen för att inte tala om alla tjänster där 2FA saknas.

Okej jag ska försöka utveckla lite mer;
Passé kanske är att ta i, men det är inte långt ifrån vad jag menar heller.

En stor andel av hemsidor eller tjänster som bedriver seriös verksamhet använder idag 2FA eller till och med BankID — i alla fall de jag brukar. Om någon skulle komma över säg.. mitt lösenord för SweClockers, då är det inte ett problem helt enkelt. Utöver 2FA i sig erbjuder en stor andel aktörer notifikationer både som push-meddelande och e-post när inloggning sker.

Hemsidor eller tjänster som inte brukar 2FA, inloggningsvarning eller saker som BankID – det är inte något jag skulle betro med kritisk information i någon kapacitet till en början. Kort sagt om jag blir av med lösenordet för något, då finns det inte mycket att hämta i alla fall, för det krävs mer än bara lösenord för att faktiskt orsaka någon reell skada – värsta som kan ske är frustration och tillhörande irritation med att behöva återställa lösenordet på den drabbade sidan.

Sedan om jag aktivt väljer att ignorera eventuella varning om inloggningar eller bara vind för våg godkänner varenda 2FA som kommer på min telefon, då har jag bara mig själv att beskylla om jag skulle bli utsatt för intrång. Det är handhavande fel och vårdslöshet, ett självförvållat problem.

Jag förstår att alla kanske inte sätter upp 2FA annat än när det krävs, eller för den delen ens använder unika lösenord på alla hemsidor. Många har även tendens att fylla i allt för personlig information på var och varannan hemsida. Men igen vill jag påstå att det är i stora drag ett självförvållat problem, speciellt då många hemsidor/tjänster brukar vara redligt duktiga när det kommer till att tjata på sina användare om att aktivera alla säkerhetsfunktioner som erbjuds (2FA, mobiltelefon eller epost-backup mm.).

Fixade grammatik och bättre lässtruktur.
Visa signatur

R < ROG G17 | R9 5900HX | 32GB 3200 MHz | RTX 3070 >

G < R9 5900X | 32GB 2666MHz | ROG RTX 3090 Ti >

B < Katana | Leobog Hi75 | Basilisk Ultimate >

Permalänk
Medlem
Skrivet av medbor:

...
Fanns för något årtionde sen några som med en riktad mikrofon knäckte kryptering baserat på ljudet från en dator, alltså mikrovibrationer baserat på strömförbrukningen på processorn skapade ljud som gick att extrahera nyckeln från. På 10 meters avstånd… går inte att skydda sig

Nu använder de en laser och kan avläsa mikrovibrationer mer än 500 m avstånd.

Permalänk
Medlem
Skrivet av Ario_Nuke:

Tänkte direkt... vad är det för modeller som har ljussensorn placerad så pass långt bort från kameran att den inte täcks samtidigt när man tejpar över kameran?

Som nån har redan skrivit, kan det vara flera sensorer under själva skärmen i dem dyrare modeller, eller kan själva kameran agera som en ljussensorn i dem billiga telefoner. Vill du veta mer, kan man kolla sprängskissen på mobilen, eller lägga mobilen under en stark bordslampa med automatisk skärm ljusstyrka anpassning på. Och börja täcka delar av skärmen. Du kommer att se direkt var du behöver täcka för att ljusstyrkan skulle börja sjunka. Börja med kameraåmrådet 😉

Permalänk
Medlem
Skrivet av walkir:

Har du 2FA aktiverat på Sweclockers?

Självklart.

Permalänk
Medlem
Skrivet av Yatagarasu:

Passé kanske är att ta i, men det är inte långt ifrån vad jag menar heller.

En stor andel av hemsidor eller tjänster som bedriver seriös verksamhet använder idag 2FA eller till och med BankID — i alla fall de jag brukar. Om någon skulle komma över säg.. mitt lösenord för SweClockers, då är det inte ett problem helt enkelt. Utöver 2FA i sig erbjuder en stor andel aktörer notifikationer både som push-meddelande och e-post när inloggning sker.

Hemsidor eller tjänster som inte brukar 2FA, inloggningsvarning eller saker som BankID – det är inte något jag skulle betro med kritisk information i någon kapacitet till en början. Kort sagt om jag blir av med lösenordet för något, då finns det inte mycket att hämta i alla fall, för det krävs mer än bara lösenord för att faktiskt orsaka någon reell skada – värsta som kan ske är frustration och tillhörande irritation med att behöva återställa lösenordet på den drabbade sidan.

Sedan om jag aktivt väljer att ignorera eventuella varning om inloggningar eller bara vind för våg godkänner varenda 2FA som kommer på min telefon, då har jag bara mig själv att beskylla om jag skulle bli utsatt för intrång. Det är handhavande fel och vårdslöshet, ett självförvållat problem.

Jag förstår att alla kanske inte sätter upp 2FA annat än när det krävs, eller för den delen ens använder unika lösenord på alla hemsidor. Många har även tendens att fylla i allt för personlig information på var och varannan hemsida. Men igen vill jag påstå att det är i stora drag ett självförvållat problem, speciellt då många hemsidor/tjänster brukar vara redligt duktiga när det kommer till att tjata på sina användare om att aktivera alla säkerhetsfunktioner som erbjuds (2FA, mobiltelefon eller epost-backup mm.).

Dold text

Problemet är att du glömmer att du inte är främsta målet. Många tjänster har mycket sämre säkerhet på sin backend än mot kunderna. MFA spam attacker sker främst mot admins och liknande.
Spelar ingen roll om du har 2FA om företaget sen lagrar all data på en FTP med standard lösenord. Mycket väldigt kritisk data är fortfarande bara skyddad med lösenord.

Så här ser interna phisingtester ut ibland, dessa personer sköter din data
Och dessa attacker går ofta förbi MFA.

Visa signatur

i9 11900k ||32GB 4000MHz CL15||ASUS ROG STRIX Z590-E||Noctua NH-D15s
Intel Arc a750 ||Samsung 980 pro|| EVGA Supernova G3 850W
Asus xonar essence STX|| Lian-Li O11 Dynamic XL
Asus VG27AQ 165Hz IPS, Sennheiser HD650, Logitech g502 Hero, fUnc f30r, Vortex TAB90M, Audio-Technicha ATR2500x-USB
Server: x10SL7-F, Xeon E3 1230v3, 32GB Samsung ECC ram, 6x3TB WD RED, FD Node 804.

Permalänk
Medlem
Skrivet av filbunke:

Helt möjligt att det här kan vara enklare att utföra.

Har inte kunskap att avgöra om så är fallet, men vet att det inte ska mycket till för att få malware och/eller spyware.

Skrivet av walkir:

Har du 2FA aktiverat på Sweclockers?

Frågan inte ställd till mig men svarar ändå. Jag har det på alla sidor och tjänster. Om sidan/tjänsten bara erbjuder lösenord så anger jag ingen personlig information eller liknande och använder en emailadress och ett användarnamn som jag bara använder på sagd sida.

Permalänk
Testpilot
Skrivet av BergEr:

Problemet är att du glömmer att du inte är främsta målet. Många tjänster har mycket sämre säkerhet på sin backend än mot kunderna. MFA spam attacker sker främst mot admins och liknande.
Spelar ingen roll om du har 2FA om företaget sen lagrar all data på en FTP med standard lösenord. Mycket väldigt kritisk data är fortfarande bara skyddad med lösenord.

Så här ser interna phisingtester ut ibland, dessa personer sköter din data
Och dessa attacker går ofta förbi MFA.
https://i.imgur.com/ssqFsFy.png

Jag förstår vad du menar, men samtidigt;
Om någon med intern access likt en ID-admin missköter sina säkerhetsrutiner bör det rimligen finns spärrar på plats för att det inte ska räcka med lösenordet från den individen också. Allt annat är rent krasst ett dåligt skämt ärligt talat

Som exempel den tjänsten jag vikarierade på förra sommaren;
Där krävdes det först en Bitlocker, sedan ett lösenord för kontot, sedan skulle man koppla upp sig mot en VM med lösenord och 2FA, därefter var det ännu en säkerhetspromp att ta sig förbi för att ens nå övervakningen. Från övervakningen var det fler steg ändå för att faktiskt nå något som skulle kunna anses kritiskt.

Visa signatur

R < ROG G17 | R9 5900HX | 32GB 3200 MHz | RTX 3070 >

G < R9 5900X | 32GB 2666MHz | ROG RTX 3090 Ti >

B < Katana | Leobog Hi75 | Basilisk Ultimate >

Permalänk
Medlem
Skrivet av Yatagarasu:

Jag förstår vad du menar, men samtidigt;
Om någon med intern access likt en ID-admin missköter sina säkerhetsrutiner bör det även rimligen finns spärrar på plats för att det inte ska räcka med lösenordet från den individen också. Allt annat är rent krasst ett dåligt skämt ärligt talat

I en perfekt värld ja.

Verkligheten är väldigt annorlunda tyvärr. Säger inte att alla bolag suger på säkerhet, men väldigt många gör det.

Visa signatur

i9 11900k ||32GB 4000MHz CL15||ASUS ROG STRIX Z590-E||Noctua NH-D15s
Intel Arc a750 ||Samsung 980 pro|| EVGA Supernova G3 850W
Asus xonar essence STX|| Lian-Li O11 Dynamic XL
Asus VG27AQ 165Hz IPS, Sennheiser HD650, Logitech g502 Hero, fUnc f30r, Vortex TAB90M, Audio-Technicha ATR2500x-USB
Server: x10SL7-F, Xeon E3 1230v3, 32GB Samsung ECC ram, 6x3TB WD RED, FD Node 804.