Resumo:
Pesquisadores do Instituto de Tecnologia de Karlsruhe (KIT), na Alemanha, confirmaram recentemente que o tráfego comum de comunicação Wi-Fi é suficiente para identificar indivíduos específicos com quase 100% de precisão. Todo o processo não necessita de câmeras ou hardware de detecção especial, e o monitorado nem precisa carregar nenhum equipamento consigo.

研究团队开发的这套系统利用机器学习技术,分析Wi-Fi设备本就持续发往路由器的信息。当一个人在房间内移动时,其身体会以特定方式扰动空间中传播的无线电波,这些扰动携带着足够的生物特征信息,使系统能够"学习"识别出某个人,并将其与其他人区分开来,效果堪比一种"无线电指纹"。
Em um estudo envolvendo 197 participantes, o sistema foi capaz de identificar indivíduos com precisão, independentemente do ângulo de visão ou de mudanças na postura ao caminhar. Depois que o modelo de aprendizado de máquina subjacente é treinado, marcar a identidade de alguém leva apenas alguns segundos.
关键在于一种名为"波束成形反馈信息"(Beamforming Feedback Information,简称BFI)的数据。为了维持连接稳定,手机或笔记本电脑会持续向路由器反馈其接收信号的具体情况,以便路由器更精准地调整发射方向,而Wi-Fi设备会不断产生这类BFI反馈数据。
无线电波在房间内四处反弹并覆盖房间中的一切物体,包括人体本身。每个人独特的体型、身高与姿态都会以带有个人特征的方式扭曲这些电波。只要人工智能模型获取了足够多的这类扭曲数据,就能学习到某人独有的"无线电签名",其原理与基于摄像头的人脸识别系统颇为相似。
É preocupante que os dados BFI não sejam criptografados durante a transmissão. Um dispositivo malicioso pode interceptar esses dados sem invadir a rede Wi-Fi - como os relatórios de formação de feixe são enviados de volta ao ponto de acesso em texto não criptografado, qualquer adaptador Wi-Fi no modo de escuta dentro do alcance do sinal pode registrar passivamente essas informações. Mais importante ainda, o sujeito identificado nem precisa possuir nenhum dos dispositivos envolvidos: seja em um café ou em um aeroporto, desde que haja tráfego de comunicação entre o roteador de outra pessoa e o laptop de outra pessoa, basta formar um campo de rádio que perturba o corpo e gera uma assinatura pessoal.
Também há algo preocupante nessa tecnologia: ela não se deixa enganar pelas evasivas comuns. Se um sistema depende apenas da marcha para identificar pessoas, ele pode escapar mudando a maneira como anda; se o sistema só consegue identificar as pessoas de frente, pode evitá-las andando de lado. No entanto, após o teste, esta assinatura de rádio mantém uma precisão de reconhecimento estável sob diferentes ângulos de observação e diferentes andamentos, e sua confiabilidade excede até mesmo o reconhecimento da câmera.
需要说明的是,该系统的工作原理类似指纹扫描仪:它能够捕捉到一个人的"签名",却并不会自动知晓这个人是谁,必须先有参考记录作为比对基础。在研究人员的主要实验中,机器学习模型先通过每位参与者的若干段记录进行训练,随后被要求判断新记录出自哪位已知参与者。不过,这一限定条件几乎无法消除公众对隐私问题的担忧。
Ao contrário do reconhecimento de impressão digital, normalmente alguém precisa primeiro capturar sua impressão digital e associá-la à sua identidade, muitas vezes conscientemente quando você pressiona um leitor de impressão digital. Em contrapartida, uma pessoa simplesmente caminha por um espaço coberto por sinais Wi-Fi, sem tocar em nada, sem carregar nenhum equipamento, ou mesmo saber disso, e sua impressão digital de rádio pode ser coletada.
Ainda mais preocupante é o fato de que os dispositivos Wi-Fi estão em quase todos os lugares. As redes Wi-Fi funcionam o tempo todo em residências, escritórios, aeroportos, cafés e lojas em todo o mundo, proporcionando um espaço de aplicação extremamente grande para este tipo de tecnologia. Em contrapartida, a câmara, por mais perturbadora que seja, é pelo menos visível – as pessoas podem vê-la, evitar as suas lentes ou apontar diretamente para ela em reuniões para levantar objeções.
A camada de monitoramento construída com base na rede Wi-Fi já existente na parede não levantará nenhuma suspeita. Os pesquisadores alertam que é justamente esse o perigo. Em particular, observam que em alguns contextos institucionais autoritários, este método pode ser utilizado para vigiar os manifestantes sem deixar vestígios óbvios de hardware que normalmente revelam operações de vigilância.
研究团队并未止步于发出警告,而是致力于从标准层面推动解决方案。他们希望将隐私保护机制直接内置于即将出台的Wi-Fi新标准IEEE 802.11bf之中——该标准将使无线感应能力正式化,团队将此视为在这项能力大规模扩散之前、将保护措施植入协议本身的最后一次"干净"机遇。这项研究获得了德国亥姆霍兹联合会"工程安全系统"项目的资助,研究团队采集的197人数据集已面向非商业研究用途公开发布,供其他团队进一步探究这种攻击手段及相应防御措施。
Os resultados da pesquisa da equipe, "BFId: Identity Inference Attack Using Beamforming Feedback Information", foram publicados na Conferência ACM sobre Segurança de Computadores e Comunicações (CCS) em Taipei.
Comentários