Аннотация:
Исследователи из Технологического института Карлсруэ (KIT) в Германии недавно подтвердили, что обычного трафика Wi-Fi достаточно для идентификации конкретных людей с почти 100-процентной точностью. Весь процесс не требует камер или специального сенсорного оборудования, а наблюдаемому человеку даже не нужно носить с собой какое-либо оборудование.

研究团队开发的这套系统利用机器学习技术,分析Wi-Fi设备本就持续发往路由器的信息。当一个人在房间内移动时,其身体会以特定方式扰动空间中传播的无线电波,这些扰动携带着足够的生物特征信息,使系统能够"学习"识别出某个人,并将其与其他人区分开来,效果堪比一种"无线电指纹"。
В исследовании с участием 197 участников система смогла точно идентифицировать людей независимо от угла обзора или изменений в позе при ходьбе. После обучения базовой модели машинного обучения пометка чьей-либо личности занимает всего несколько секунд.
关键在于一种名为"波束成形反馈信息"(Beamforming Feedback Information,简称BFI)的数据。为了维持连接稳定,手机或笔记本电脑会持续向路由器反馈其接收信号的具体情况,以便路由器更精准地调整发射方向,而Wi-Fi设备会不断产生这类BFI反馈数据。
无线电波在房间内四处反弹并覆盖房间中的一切物体,包括人体本身。每个人独特的体型、身高与姿态都会以带有个人特征的方式扭曲这些电波。只要人工智能模型获取了足够多的这类扭曲数据,就能学习到某人独有的"无线电签名",其原理与基于摄像头的人脸识别系统颇为相似。
К сожалению, данные BFI не шифруются во время передачи. Вредоносное устройство может перехватить эти данные, не взламывая сеть Wi-Fi — поскольку отчеты о формировании луча передаются обратно точке доступа в открытом виде, любой Wi-Fi-адаптер в режиме прослушивания в пределах диапазона сигнала может пассивно записывать эту информацию. Что еще более важно, идентифицированному субъекту даже не обязательно владеть каким-либо из задействованных устройств: будь то в кафе или аэропорту, пока существует коммуникационный трафик между чужим роутером и чужим ноутбуком, достаточно сформировать радиополе, беспокоящее организм и генерирующее личную сигнатуру.
Есть в этой технологии и кое-что тревожное: ее не обмануть обычными уловками. Если система для идентификации людей полагается только на походку, она может избежать этого, изменив способ ходьбы; если система может идентифицировать людей только в лоб, она может избежать их, идя боком. Однако после тестирования эта радиосигнатура сохраняет стабильную точность распознавания под разными углами наблюдения и разной походкой, а ее надежность даже превосходит распознавание камерой.
需要说明的是,该系统的工作原理类似指纹扫描仪:它能够捕捉到一个人的"签名",却并不会自动知晓这个人是谁,必须先有参考记录作为比对基础。在研究人员的主要实验中,机器学习模型先通过每位参与者的若干段记录进行训练,随后被要求判断新记录出自哪位已知参与者。不过,这一限定条件几乎无法消除公众对隐私问题的担忧。
В отличие от распознавания отпечатков пальцев, обычно кто-то сначала должен снять ваш отпечаток пальца и связать его с вашей личностью, часто сознательно, когда вы нажимаете на сканер отпечатков пальцев. Напротив, человек просто проходит через пространство, покрытое сигналами Wi-Fi, ни к чему не прикасаясь, не имея при себе никакого оборудования и даже не подозревая об этом, и его или ее радиоотпечаток может быть собран.
Еще больше беспокоит тот факт, что устройства Wi-Fi есть почти повсюду. Сети Wi-Fi постоянно работают в домах, офисах, аэропортах, кафе и магазинах по всему миру, обеспечивая чрезвычайно большое пространство для применения этого типа технологии. Напротив, камера, какой бы тревожной она ни была, по крайней мере, видима — люди могут видеть ее, избегать ее объектива или указывать прямо на нее на собраниях, чтобы выразить возражения.
Уровень мониторинга, построенный на основе уже существующей в стене сети Wi-Fi, вообще не вызовет никаких подозрений. Исследователи предупреждают, что именно в этом и заключается опасность. В частности, они отмечают, что в некоторых авторитарных институциональных условиях этот метод может использоваться для наблюдения за протестующими, не оставляя очевидных аппаратных следов, которые обычно указывают на операции наблюдения.
研究团队并未止步于发出警告,而是致力于从标准层面推动解决方案。他们希望将隐私保护机制直接内置于即将出台的Wi-Fi新标准IEEE 802.11bf之中——该标准将使无线感应能力正式化,团队将此视为在这项能力大规模扩散之前、将保护措施植入协议本身的最后一次"干净"机遇。这项研究获得了德国亥姆霍兹联合会"工程安全系统"项目的资助,研究团队采集的197人数据集已面向非商业研究用途公开发布,供其他团队进一步探究这种攻击手段及相应防御措施。
Результаты исследования группы «BFId: атака на определение идентичности с использованием информации обратной связи Beamforming» были опубликованы на конференции ACM по компьютерной и коммуникационной безопасности (CCS) в Тайбэе.
Комментарии