I ricercatori hanno violato il sistema di sicurezza audio

Un team di scienziati informatici della Stanford e della Tulane University con esperienza in intelligenza artificiale, elaborazione audio e sicurezza informatica ha escogitato un modo per sconfiggere automaticamente i sistemi che impediscono agli spammer di creare nuovi account su siti come Yahoo, Hotmail di Microsoft e Twitter .





Molti siti Web richiedono agli utenti di trascrivere correttamente una stringa di caratteri distorti, un puzzle noto come CAPTCHA, per ottenere l'accesso. Questi test sono relativamente facili per le persone, ma molto difficili per i computer. La maggior parte dei siti rende disponibili anche i CAPTCHA in forma audio, per gli utenti con problemi di vista, e i ricercatori hanno scoperto che il loro algoritmo potrebbe risolvere molti di questi CAPTCHA audio. I ricercatori della Carnegie Mellon University hanno già dimostrato la vulnerabilità dei CAPTCHA audio, nel 2008, ma il nuovo lavoro si rivolge a versioni più recenti e più sicure.

La capacità di sconfiggere automaticamente i CAPTCHA potrebbe rendere più economico per gli spammer sfornare spam. In questo momento, gli spammer pagano gli stipendi degli sfruttatori umani per risolvere i CAPTCHA, ma questo può costare fino a un centesimo a testa.

Il leader del team Elie Bursztein, della Stanford University, afferma che l'algoritmo del team, chiamato deCAPTCHA, è stato in grado di sconfiggere i CAPTCHA audio di Microsoft e Yahoo in quasi la metà dei casi. Da allora Microsoft è passata a un altro tipo di CAPTCHA, che l'algoritmo è ancora in grado di sconfiggere nell'1,5 percento dei casi.



[Nel sconfiggere le misure di sicurezza,] se si supera la soglia dell'1 per cento, si è in un mare di guai, afferma Burzstein. È quasi un pass gratuito.

Luis Von Ahn, che ha coniato il termine CAPTCHA, afferma che, in realtà, le aziende possono controllare la velocità con cui i CAPTCHA audio vengono compromessi limitando il numero di essi che possono essere risolti al giorno, o limitando il numero che può essere risolto da un unico indirizzo IP. Ma, afferma l'esperto di sicurezza Markus Jakobsson, è molto importante capire come possiamo rompere le cose prima che lo facciano i cattivi.

Un CAPTCHA audio legge ad alta voce una stringa di lettere o numeri con una distorsione audio aggiuntiva. Il team di Stanford ha creato un algoritmo di apprendimento per elaborare il suono in un modo che fosse il più vicino possibile al modo in cui pensiamo che sia fatto l'orecchio umano, afferma Bursztein. Ciò significava concentrarsi sui suoni a frequenza più bassa, che gli esseri umani sono particolarmente bravi a elaborare, ed eliminare quanto più rumore possibile dai CAPTCHA audio.



Il team di Bursztein sta anche lavorando per creare diversi nuovi tipi di CAPTCHA audio. Un tipo riproduce due voci che leggono contemporaneamente diverse stringhe di lettere o parole. Gli esseri umani sono particolarmente bravi a individuare una voce quando sono circondati da molte conversazioni in competizione in una stanza affollata, ma i computer sono terribili in questo compito. Un secondo tipo combina le parole con la musica.

Anche se molti CAPTCHA esistenti sono vulnerabili agli attacchi, afferma Jakobsson, il loro fallimento non è grave quanto la compromissione di un sistema di password. [Sconfitta CAPTCHA] è un graduale decadimento della sicurezza. Non devi tenere tutti fuori per sentirti sicuro: qualche fallimento è tollerabile.

nascondere