Изображение

Исследователи в области кибербезопасности заявили об обнаружении уязвимости в экспериментальной системе CAPTCHA от Google, которая использует жесты рук для верификации пользователей. Согласно опубликованным данным, для обхода защиты достаточно простой фотографии человеческой руки, демонстрирующей нужный жест. Эта находка ставит под сомнение надежность нового метода проверки, который компания позиционировала как более совершенную альтернативу традиционным капчам.



Технические детали обхода

Система, внедренная Google в рамках платформы Google Cloud Fraud Defense, заменяет классические головоломки с выбором изображений. Вместо этого пользователю предлагается выполнить перед веб-камерой короткое видео с простыми движениями кисти. Алгоритм анализирует запись, извлекая координаты 21 сустава руки, чтобы подтвердить, что перед экраном находится живой человек. Как утверждает интернет-гигант, видео обрабатывается исключительно для проверки, не привязывается к личности пользователя, не записывает звук и удаляется сразу после завершения задания. Однако продемонстрированный метод обхода сводит на нет эти меры безопасности: статичное изображение руки с нужным жестом оказалось достаточным для имитации требуемого действия. Исследователи опубликовали соответствующее видео, подтверждающее работоспособность этой техники.



Продолжающаяся гонка CAPTCHA

Данный инцидент лишь подчеркивает системную проблему, с которой столкнулась вся индустрия кибербезопасности. Боты на основе искусственного интеллекта становятся всё более изощренными, что вынуждает компании постоянно изобретать новые способы отличить человека от программы. Долгое время стандартом были искаженный текст, головоломки с изображениями и знаменитый флажок «Я не робот» от Google. Однако прогресс в области машинного обучения и генеративного ИИ сделал эти методы практически бесполезными. В ответ Google в прошлом году запустила адаптивные задания, которые появляются только при подозрительной активности посетителя или при выполнении действий с высокой ценностью, таких как создание аккаунта или оформление заказа. Ещё одной недавней инновацией стала reCAPTCHA на основе QR-кода, которую пользователям предлагают отсканировать с помощью смартфона на Android или iOS. Впрочем, эта функция также подверглась критике со стороны защитников конфиденциальности, в частности, после предупреждения проекта GrapheneOS о том, что она может блокировать пользователей Android-устройств без сервисов Google.



Вопросы приватности и поиск альтернатив

Обнаруженная уязвимость смещает фокус дискуссии с проблем конфиденциальности, связанных с использованием веб-камеры, на более фундаментальный вопрос: способна ли система в принципе надежно отличать живого человека от высококачественной подделки? Находка также подогревает интерес к поиску альтернативных методов верификации, которые менее инвазивны для приватности. В этом контексте стоит отметить, что только на прошлой неделе Mozilla выступила с инициативой по созданию общеотраслевого стандарта, который позволил бы бороться со злоупотреблениями ботов, не требуя от пользователей предоставления дополнительных личных данных. Если метод обхода, продемонстрированный исследователями, подтвердится и получит более широкое распространение, последняя разработка Google может стать очередным отрезвляющим напоминанием: идеального способа раз и навсегда решить проблему верификации человека в сети до сих пор не существует.