زاوية Anderson

طريقة إصطناعية لمعرفة إدخالات الرقم السري المحمية في صرافات البنوك

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

قام باحثون في إيطاليا وهولندا بتطوير طريقة تعتمد على التعلم الآلي لاستنتاج الرقم السري الذي يدخله العميل في صراف آلي، بناءً على تسجيل فيديو – حتى في الحالات التي يغطي فيها العميل يده لحماية نفسه من مراقبة الكتف.

تتضمن الطريقة تدريب شبكة عصبونية متوالية (CNN) ووحدة ذاكرة طويلة الأمد (LSTM) على مقاطع فيديو لإدخالات الرقم السري المحمية في صراف آلي مظلم تم تثبيته بنفس لوحة المفاتيح مثل الصراف الآلي المستهدف – وهو معدات يمكن شراؤها، كما فعل الباحثون في المشروع، لإعادة إنشاء صراف آلي مظلم لجمع البيانات.

يمكن تدريب الصراف الآلي المزيف في مكان خاص، كما فعل الباحثون، مما يلغي خطر تثبيت صرافات آلي مزيفة في الأماكن العامة، وهو一种 شائعة من أنواع الجرائم.

نماذج لوحة المفاتيح المستخدمة في البحث الإيطالي. على اليمين، الصراف الآلي المظلم.

على اليسار، نماذج لوحة المفاتيح المستخدمة في البحث الإيطالي. على اليمين، الصراف الآلي المظلم الذي بناه الباحثون في مختبر. مصدر: https://arxiv.org/pdf/2110.08113.pdf

يمكن للنظام، الذي يعتمد على حركات اليد ووضعها أثناء إدخال الرقم السري، التنبؤ بنسبة 41٪ من الأرقام السرية ذات أربعة أرقام و 30٪ من الأرقام السرية ذات خمسة أرقام في ثلاث محاولات (عادةً ما يكون هذا هو الحد الأقصى لمحاولات البنك قبل قفل حساب العميل). شارك في الاختبار 58 متطوعًا باستخدام أرقام سرية عشوائية.

وجد البحث، الذي تم نشر بياناته على الإنترنت، أن النظام المقترح يقدم تحسنًا أربع مرات على قدرة الإنسان على تخمين الرقم السري من خلال مراقبة الكتف.

المقال، الذي يحمل عنوان اعطني رقمك السري! استنتاج أرقام سرية لمستخدمي الصراف الآلي الذين يكتبون بيد مغطاة، يأتي من خمسة باحثين من جامعة بادوفا وواحد من جامعة ديلفت للتكنولوجيا.

استثنى الباحثون اللقطات التي لم يغط فيها المشاركون لوحة المفاتيح بشكل كافٍ (على اليسار).

استثنى الباحثون اللقطات التي لم يغط فيها المشاركون لوحة المفاتيح بشكل كافٍ (على اليسار).

يزعم الباحثون أن نظامهم يحقق نتائج أفضل من الأبحاث السابقة التي تعتمد على الوقت والصوت والتعرف على حرارة اللمس، دون مكون تحليل الفيديو.

كما يلاحظون أن زيادة الوعي ب Exist أجهزة السحب المركزة حول فتحة إدخال البطاقة، منذ أن这是 طريقة هجوم تقليدية، وأن العملاء لا يوجد لديهم سبب للاعتقاد بأن أي كاميرات مخفية يمكن أن “ترى” من خلال أيديهم المغطاة، أو أن صوت المفاتيح أو صوت اللمس يمكن أن يفصح عن أي معلومات.

أموال الرقم السري

على الرغم من العواقب الحادة للاختراق، فإن أرقام السرية هي أقصر كلمات سر سهلة التخمين التي نستخدمها؛ تم تقدير أن المهاجم لديه فرصة 1 من 10 لتحديد الرقم السري بشكل صحيح. لا يحتاج الهندسة الاجتماعية دائمًا إلى أن تكون مرفقة مع هجمات أكثر تعقيدًا تعتمد على الذكاء الاصطناعي، منذ أن تم تقدير أن 1234 يمثل 11٪ من جميع أرقام السرية، في حين يمثل 19 (كجزء من سنة الميلاد) يمثل الأرقام الأولى في أكثر من 80٪ من أرقام السرية.

على أي حال، لم يمنح الباحثون أنفسهم هذه الميزة، بل سعوا لتحديد ما إذا كانت حركات اليد عند إدخال الرقم السري المحمي لها نمط يمكن فك شفرته لتحديد الأرقام التي يتم الضغط عليها.

为了 إنشاء قاعدة أساسية، بنى الباحثون صرافًا آليًا مزيفًا لغرض جمع البيانات (انظر الصورة الأولى أعلاه). يمثل هذا المنهج المهاجم المقترح، حيث سيقوم المهاجم بتحليل سلوكيات إدخال الرقم السري بشكل سلبي على مدى فترة زمنية طويلة لتحضير هجوم لاحق على الحسابات.

على الرغم من أن هذا النهج “المدرس” شائع في جرائم الاحتيال بالصرف الآلي المتقدمة، مع العديد من الحالات التي تتم فيها إزالة بيانات العملاء من صرافات آلي مزيفة على مدى فترة زمنية طويلة، في هذه الحالة يمكن للمهاجم تثبيت الصراف الآلي المزيف في مساحته الخاصة، ويمكنه تدريبه بدون إدخال عام.

استهداف لوحات المفاتيح المحددة

أولاً، يجب تطوير نموذج من خلال ملاحظة وتسجيل إدخالات الرقم السري المحمية. ينبغي أن تكون لوحة المفاتيح نموذجًا معيارًا للصناعة، على الرغم من أن بعض الاختلافات في الملليمترات لن يمنع الطريقة من العمل. يمكن الحصول على أوقات الضغط على المفاتيح من خلال الإشارات السمعية والبصرية (مثل أصوات اللمس وأصوات المفاتيح وتنبيهات النجوم).

باستخدام هذه النقاط الفاصلة، يمكن للمهاجم تلقائيًا استخراج مجموعة تدريبية وذهاب إلى تدريب نموذج يمكنه تحديد تكوينات اليد الممثلة لضغط مفتاح معين. هذا سيولد قائمة مصنفة من الاحتمالات للرقم السري للبطاقة، وسيتم اختيار أفضل ثلاثة منها للهجوم عند تحديد بيانات العملاء الحقيقية من قبل النظام في سيناريو حقيقي.

المنهجية

تم إجراء جمع البيانات خلال جلستين، باستخدام متطوعين أيمنيين للدراسة. كتب كل مشارك 100 رقم سري عشوائي من خمسة أرقام، لضمان تغطية متساوية لجميع ضغطات المفاتيح المحتملة. بهذه الطريقة، جمع الباحثون 5800 إدخال رقم سري فردي.

استخدمت لوحات المفاتيح في الاختبارات نموذج DAVO LIN D-8201F ونموذج DAVO LIN D-8203 B. وهي نماذج تجارية تستخدم في الصرافة الآلي، وتتوفر، على التوالي، هنا وهنا (من بين بائعي آخرين).

تم تحويل مقاطع الفيديو إلى لون رمادي ومعيار ومقاطع قبل تحجيمها إلى 250×250 بكسل للاستخدام في جلسات تدريب التعلم الآلي. تم تقسيم المقاطع إلى تتابعات إطار لتحصل على تتابعات فرعية لضغطات المفاتيح. تم استخدام الإشارات السمعية (كما ذكر أعلاه) كعلامات زمنية لأحداث الضغط.

التدريب

تم تقسيم مجموعات البيانات إلى مجموعات تدريبية وتنقية واختبار، مع إجراء التدريب على معالج Intel Xeon(R) يعمل عند 2.60 جيجاهرتز، ومزود بذاكرة وصول عشوائي سعة 128 جيجابايت. تم تنفيذ البيانات على Keras2.3.0-tf (TensorFlow 2.2.0) و Python 3.8.6 على ثلاث بطاقات رسومات Tesla K20m بسعة 5 جيجابايت من ذاكرة الوصول العشوائي لكل منها.

لتحديد التباين في بيئات التقاط البيانات (الإضاءة، اختلافات طفيفة في زوايا الكاميرا، إلخ)، تم توليد أمثلة اصطناعية وتغيرات (مثل الدوران وتغيير المنظر)، وادعى المؤلفون أن هذا النوع من تعزيز البيانات يساعد بشكل كبير في تحسين فعالية النموذج.

النتائج

تم اختبار النموذج على ثلاث سيناريوهات: “لوحة مفاتيح واحدة”، حيث يعرف المهاجم نموذج لوحة المفاتيح، ويتدرب بشكل خاص عليه؛ “لوحة مفاتيح مستقلة”، حيث يتم تدريب النموذج على لوحة مفاتيح مشابهة (ولكن غير متطابقة) مع لوحة مفاتيح الصراف الآلي المستهدف؛ و “سيناريو مختلط”، حيث يمتلك المهاجم نسخة من كلا لوحتي المفاتيح.

النتائج العامة عبر السيناريوهات الثلاث، حيث يشير Top-N إلى تخمين الرقم في N محاولات.

النتائج العامة عبر السيناريوهات الثلاث، حيث يشير Top-N إلى تخمين الرقم في N محاولات.

هناك فرق ملحوظ في الدقة لاستنتاج أرقام سرية من خمس أرقام مقابل أربع أرقام:

العواقب

فيما يتعلق بالتدابير الوقائية للأنظمة الحالية (أي دون إعادة التفكير في البنية التحتية الأمنية للصراف الآلي والرقم السري بالكامل)، يعتقد الباحثون أنه لا توجد دفاعات فعّالة ضد هذا النوع من الهجوم.

سيجعل طول الأرقام السرية الأدنى المطلوبة أكثر صعوبة في التذكر؛ وستؤدي تعديل ترتيب أرقام لوحة المفاتيح بلمس شاشة لوحة مفاتيح برمجية، على الرغم من حدوث ذلك بشكل متزايد في توزيعات الصراف الآلي، إلى مشاكل في سهولة الاستخدام؛ وستكون حماة الشاشة باهظة الثمن لتوزيعها على الصرافة الآلي الحالية، وستجعل هجوم البحث أسهل في التنفيذ، اعتمادًا على مقدار التغطية التي قد توفرها. يؤكد الباحثون أن هجومهم قابل للتنفيذ حتى عندما يتم تغطية 75٪ من لوحة المفاتيح (وتم تغطية المزيد مما يجعل من الصعب على العميل كتابة الرقم السري).

في اختراع مكافئ بشري لاستخراج الرقم السري الآلي، كان الناس قادرين على تحقيق جزء فقط من دقة نظام الذكاء الاصطناعي في تخمين الأرقام السرية، بناءً على نفس المعلومات.

في تطوير مستقبلي للعمل، يعتزم الباحثون دراسة النتائج من أشخاص غير أيمنيين، ودراسة استراتيجيات تغطية اليد التي قد تقلل من الهجوم. كما يعتزمون تكرار التجارب مع تنوع أكبر في الأعمار والعرق، حيث يلاحظون أن الناس الأكبر سنًا يقومون بحركات اليد الأكثر إظهارًا عند إدخال الرقم السري، وأن الهجوم “سيواجه صعوبات في العمل لأشخاص من عرقيات أخرى” (غير القوقازيين). قد تقلل هذه الإجراءات من فعالية الهجوم.

كاتب في التعلم الآلي، متخصص في مجال合成 الصور البشرية. سابقًا رئيس محتوى البحث في Metaphysic.ai، حتى انحلت في DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai