CAPTCHA Sinh Trắc Học Của Google Bị Vô Hiệu Hóa Bằng Vài Bức Ảnh Tĩnh
Google đang âm thầm thử nghiệm một loại CAPTCHA mới mang tên "xác minh cử chỉ tay" (Hand Gesture Verification - HGV). Ý tưởng là yêu cầu bạn cấp quyền truy cập webcam để chứng minh mình là người thật thông qua các cử chỉ đơn giản.
Tuy nhiên, ngay trong giai đoạn đầu, hệ thống bảo mật tưởng chừng tương lai này đã chết yểu từ trong trứng nước.
Lỗ Hổng Bảo Mật Nực Cười
Cơ chế của HGV là yêu cầu người dùng thực hiện các hành động như vẫy tay trước camera. Hệ thống sẽ quay lại một hoặc nhiều video ngắn để phân tích và xác thực.
Thế nhưng, cộng đồng mạng đã nhanh chóng tìm ra cách "lách luật" bằng phần mềm camera ảo như OBS Studio và vài tấm ảnh bàn tay tải sẵn. Kẻ tấn công có thể giả mạo cử chỉ mà không cần đến một chiếc webcam thật sự.
Trớ trêu thay, công nghệ nhận dạng chuyển động phức tạp của Google lại bị đánh bại bởi những tấm ảnh tĩnh — thứ mà CAPTCHA truyền thống đã xử lý từ hàng thập kỷ trước.
Các chuyên gia nhận định phương pháp tấn công này hoàn toàn có thể được tự động hóa bằng vài đoạn mã Python đơn giản. Điều này cho thấy HGV có nguy cơ đi vào vết xe đổ của các CAPTCHA chữ và hình ảnh, vốn đã gần như bị AI qua mặt hoàn toàn.
Dấu Hỏi Lớn Về Quyền Riêng Tư
Bên cạnh hiệu quả đáng ngờ, việc yêu cầu truy cập webcam để vào một trang web bị xem là một bước đi đáng báo động, bình thường hóa việc giám sát người dùng.
Google trấn an rằng các video ghi lại chỉ được xử lý để phát hiện cử chỉ tay và sẽ bị xóa ngay sau khi xác minh. Công ty cũng cam kết video này "không bao giờ" liên kết với danh tính và âm thanh không hề bị ghi lại.
Tuy nhiên, lời hứa của Google không đủ để xoa dịu dư luận, đặc biệt là sau vụ việc video từ camera an ninh Nest bị "xóa" nhưng sau đó vẫn được phục hồi. Sự cố này cho thấy dữ liệu có thể vẫn tồn tại trên máy chủ của Google ngay cả khi người dùng không còn truy cập được.