Anderson’un Açısı

ATM’de ‘Korunaklı’ PIN Girişlerini Açığa Çıkarmak için Bir AI Yöntemi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

İtalya ve Hollanda’daki araştırmacılar, bir banka müşterisinin ATM’ye girdiği PIN numarasını, müşteri elini korumaya çalışırken bile, video kaydından çıkarabilen bir makine öğrenimi yöntemi geliştirdiler.

Yöntem, bir Convolutional Neural Network (CNN) ve bir Long Short-Term Memory (LSTM) modülünü, ‘korunaklı el’ PIN girişleri olan bir ‘gölge’ ATM’de bulunan aynı keypad ile donatılmış videolara dayanarak eğitmeyi içerir. Bu ekipman, araştırmacıların projede yapabildiği gibi satın alınabilir ve bir ‘ayna’ ATM oluşturmak için kullanılır.

Sahte ATM, araştırmacıların yaptığı gibi özel olarak eğitilebilir, bu da kamu kurulumlarındaki sahte ATM’lerin riskini ortadan kaldırır.

İtalyan araştırması için kullanılan iki PIN pad modeli. Sağda, araştırmacıların laboratuvar koşullarında inşa ettiği 'gölge' ATM.

Solda, İtalyan araştırması için kullanılan iki PIN pad modeli. Sağda, araştırmacıların laboratuvar koşullarında inşa ettiği ‘gölge’ ATM. Kaynak: https://arxiv.org/pdf/2110.08113.pdf

Sistem, PIN girişi sırasında el hareketleri ve pozisyonlarına dayanır ve şu anda 4 basamaklı PIN’lerin %41’ini ve 5 basamaklı PIN’lerin %30’unu üç denemede (genellikle bir banka hesabını kilitlemeden önce izin verilen maksimum deneme sayısı) tahmin edebilir. Testler, rastgele PIN numaraları kullanan 58 gönüllü ile yapıldı.

Araştırma, verilerinin kamuya açık olduğu bulgulara ulaştı ve önerilen sistem, bir insanın omuzdan bakarak bir PIN’i tahmin etme yeteneğinin dört katına kadar bir iyileşme sunar.

Makale, Hand Me Your PIN! Kullanıcıların Kapalı Elle ATM PIN’lerini Tahmin Etme başlığını taşır ve Padua Üniversitesi’nden beş araştırmacı ve Delft Teknoloji Üniversitesi’nden bir araştırmacı tarafından yazılmıştır.

Araştırmacılar, konuların PIN padını yeterli şekilde örtmediği kayıtları hariç tuttu (solda).

Araştırmacılar, konuların PIN padını yeterli şekilde örtmediği kayıtları hariç tuttu (solda).

Araştırmacılar, sistemlerinin, zamanlama, ses ve termal imzalara dayanan önceki çalışmalara göre süperior sonuçlar elde ettiğini iddia ediyorlar.

Ayrıca, müşterilerin ‘skimming’ cihazlarına karşı daha fazla dikkat sarfettiğini ve geleneksel saldırı yöntemlerine karşı daha fazla koruma gerektiğini belirtiyorlar.

PIN Para

Bir güvenlik ihlalinin ciddi sonuçlarına rağmen, PIN numaraları kullandığımız en kısa ve en kolay tahmin edilebilen parolalardan biridir. Bir saldırganın zaten bir PIN’i doğru tahmin etme ihtimali 1/10 olarak tahmin edilmiştir. Sosyal mühendislik, daha sofistike AI tabanlı saldırılar için her zaman gerekli bir ek değildir, çünkü 1234 tüm PIN’lerin %11’ini temsil ettiği tahmin edilmiştir.

Buna rağmen, yeni makalenin yazarları, bu avantajı kendilerine vermediler, sondern ‘korunaklı’ PIN girişlerinin el hareketlerinin çözülebilecek bir kalıbı olup olmadığını araştırmaya çalıştılar.

Veri toplamak için, araştırmacılar bir sahte ATM inşa ettiler (yukarıdaki ilk resme bakınız). Bu, önerilen hipotetik saldırı yöntemini temsil eder, burada bir saldırgan uzun bir süre boyunca tipik PIN giriş özelliklerini pasif olarak analiz eder.

Bu ‘çalışılmış’ yaklaşım, sofistike ATM suçlarında ortak bir yöntemdir, birçok sahte ATM’nin uzun bir süre boyunca müşteri verilerini çıkardığı örneklerle birlikte.

Belirli Keypad’lere Hedeflemek

İlk olarak, bir model, ‘korunaklı’ PIN girişlerinin gözlemlenmesi ve kaydedilmesi yoluyla geliştirilmelidir. İdeal olarak, keypad, belirli bir endüstri standardı modeli olmalıdır, ancak birkaç milimetrelik varyasyon, yöntemin çalışmasını engellemeyecektir. Anahtar basınma zamanları, ses ve görsel ipuçları (örneğin, geri bildirim bip’leri, tuş gürültüsü ve asterisk geri bildirimi) kullanılarak elde edilebilir.

Yöntem

Veri toplama işlemi, sağ elle çalışan gönüllülerle iki oturumda gerçekleştirildi. Her katılımcı, 100 rastgele oluşturulan 5 basamaklı PIN numarasını girdiği için, tüm 10 olası keypad basmasına eşit bir şekilde kapsandı. Bu şekilde, araştırmacılar 5.800个 bireysel PIN girişi topladılar.

Kullanılan PIN pad’ler, DAVO LIN Model D-8201F ve DAVO LIN Model D-8203 B modelleriydi. Bunlar, ATM’lerde kullanılan ticari modellerdir ve sırasıyla burada ve burada (çeşitli diğer satıcılarda da) bulunabilir.

Eğitim

Toplanan video parçaları, gri tonlara dönüştürüldü, normalize edildi ve kırpıldı, ardından 250×250 piksel boyutunda makine öğrenimi eğitim oturumlarına dahil edilmek üzere yeniden boyutlandırıldı. Klip, anahtar basınma olaylarına ilişkin çerçevelerin alt dizilerini elde etmek için segmente edildi. Ses ipuçları (yukarıda bahsedildiği gibi), basınma olayları için zaman damgası işaretleyicileri olarak kullanıldı.

Sonuçlar

Model, üç senaryoda test edildi: ‘tek PIN pad’, saldırganın PIN pad modelini bildiği ve özel olarak eğittiği senaryo; ‘PIN pad bağımsız’, modelin benzer (ancak aynı olmayan) bir PIN pad’de eğitildiği senaryo; ve ‘karışık senaryo’, saldırganın her iki PIN pad’inin bir kopyasına sahip olduğu senaryo.

Üç senaryo boyunca genel sonuçlar, Top-N bir dizi içinde bir basamak tahminini ifade eder.

Üç senaryo boyunca genel sonuçlar, Top-N bir dizi içinde bir basamak tahminini ifade eder.

5 basamaklı ve 4 basamaklı PIN’ler için doğrulukta bir fark olduğu kaydedildi:

Karşı Önlemler

Mevcut sistemlere karşı (yani tüm PIN/ATM güvenlik altyapısının radikal bir şekilde yeniden düşünülmesi olmadan) karşı önlemler düşünürken, araştırmacılar, bu tür bir saldırıya karşı gerçekten çalışabilir savunmaların olmadığını belirtiyorlar.

PIN’lerin minimum gerekliliklerini uzatmak, numaraların daha zor hatırlanmasını sağlayacaktır; bir dokunma ekranı yazılım klavyesiyle tuş takımının sıralamasını rastgeleleştirmek, ATM’lerde giderek daha yaygın hale gelmektedir, ancak bu da kullanılabilirlik sorunları yaratmaktadır; ve ekran koruyucuları, mevcut ATM’lerde dağıtmak için çok pahalı olacaktır ve araştırmacıların saldırısının daha kolay uygulanmasını sağlayacaktır.

Araştırmacılar, insan tabanlı bir eşdeğeri oluştururken, gerçek insanlar, aynı bilgilere dayanarak PIN’leri tahmin etme yeteneklerinde AI sisteminin doğruluğunun yalnızca bir kısmını elde edebildiler.

Gelecekteki çalışmalarda, araştırmacılar, sağ elle olmayan kişilerden sonuçları incelemeyi ve saldırıyı hafifletebilecek el örtme stratejilerini araştırmayı amaçlıyorlar. Ayrıca, daha büyük yaş ve ırksal çeşitlilikte deneyleri tekrarlamayı amaçlıyorlar, çünkü yaşlı insanların PIN girişi sırasında daha önemli ve açık el hareketleri yaptıklarını ve saldırının ‘diğer ırklardan’ (Avrupalı olmayanlardan) kişiler için çalışmakta zorlanacağını gözlemlediler.

Makine öğrenimi üzerine yazar, insan görüntü sentezi alanında uzman. Metaphysic.ai'de araştırma içeriği başkanı, DNEG'in Brahma.ai'ye dönüşümüne kadar.
Portfolio sitesi: martinanderson.ai
İletişim: martin@martinanderson.ai