1711627066
2024-03-28 11:30:14
科学者は次の脆弱性を特定しました。 仮想現実 (VR) ヘッドセットを使用すると、ハッカーが着用者の知らないうちに個人情報にアクセスできる可能性があります。
ハッカーは、ユーザーとデバイスの通常の画像ソースの間に新しい「レイヤー」を挿入する可能性があります。 その後、ハッカーは VR ヘッドセットに偽のアプリを導入し、装着者をだまして特定の行動をとらせたり、データを放棄させたりする可能性があります。 これは、クリス ノーラン監督の 2010 年の SF スリラーを指し、「インセプション レイヤー」として知られています。この映画では、諜報員がターゲットの心に侵入し、ターゲットが自分のものだと思い込むアイデアを植え付けます。
VR の「インセプション攻撃」については、3 月 8 日にプレプリント サーバーにアップロードされた論文で詳しく説明されました。 arXiv、そしてチームは、Meta Quest ヘッドセットのすべてのバージョンでのテストに成功しました。
研究者らは、被害者の Wi-Fi ネットワークへの侵入から、ユーザーが非公式アプリ ストアからアプリ (マルウェアが仕込まれている可能性がある) をインストールする「サイドローディング」に至るまで、VR ヘッドセットへの侵入経路として考えられるものをいくつか発見しました。 これらのアプリは、ベースライン VR 環境または正規のアプリのいずれかを装います。
これらすべてが可能になるのは、VR ヘッドセットにはスマートフォンやラップトップなどの一般的なデバイスほど堅牢なセキュリティ プロトコルがないためだと科学者らは論文で述べています。
この新しい偽のレイヤーを使用すると、ハッカーは VR 環境でのインタラクションを制御および操作できます。 ユーザーは、たとえば友人と近況を報告するために使用するアプリの悪意のあるコピーを見たり使用していることにさえ気づきません。
関連している: 「ホワイトハットハッカー」が安価な合法ハードウェアを使用してテスラをカージャックし、車両の重大なセキュリティ上の欠陥を暴露
攻撃者ができることの例としては、オンライン取引で送金される金額とその宛先を変更したり、サービスにログインするときに誰かの資格情報を記録したりすることが挙げられます。 ハッカーは偽の VRChat アプリを追加し、それを使用して会話を盗聴したり、人工知能 (AI) を使用してライブ音声を変更して参加者になりすましたりすることもできます。
「VRヘッドセットは、現実そのものに匹敵する深い没入体験をユーザーに提供する可能性がある」と科学者らは論文で述べている。 「これらの没入型機能の裏返しとして、VR システムが悪用されると、従来の攻撃よりもはるかに深刻な結果をもたらすセキュリティ攻撃が促進される可能性があります。」
没入型の感覚入力はユーザーに誤った安心感を与える可能性があり、他のコンピューティング環境よりも個人情報を手放し、目に見えるものを信頼する可能性が高くなる、と彼らは主張した。
VR 攻撃は、従来のコンピューティングで見られるプロンプトではなく、現実世界のインタラクションに似た環境が設計されているため、検出が難しい場合もあります。 28 人の参加者を対象にこのエクスプロイトをテストしたところ、攻撃が進行中であることを検知したのは 10 人だけでした。これは、画像のわずかなちらつきのような、視野内の一瞬の「不具合」でした。
研究者らは論文の中で、こうした攻撃に対する考えられる防御メカニズムをいくつか列挙しているが、メーカーはヘッドセットが攻撃を受けている兆候についてユーザーを教育する必要があると述べている。 これらには、軽微な視覚的異常や不具合が含まれます。
このような攻撃は時間の経過とともにより一般的になる可能性があると彼らは付け加えた。 しかし、VR ヘッドセットの人気が高まり、サイバー犯罪者が VR ヘッドセットを攻撃を開始する実行可能なベクトルとみなす前に、Meta のような企業が対策を構築し展開する時間はまだあります。
#ヘッドセットはインセプション攻撃に対して脆弱 #ハッカーがユーザーの現実感を妨害しデータを盗む可能性がある