谷歌验证码就这样被轻易破解

利用cookie和浏览器检查的不严谨,再辅以一点儿人工智能,破解谷歌的验证码(Captcha)非常容易。

安全研究人员刚刚发现,精心设计的自动化攻击能够以七成的概率破解谷歌的reCaptcha安全系统。需要注意的是,脸书也使用这一套验证码系统。

研究人员对2235个验证码进行了测试,破解了其中的70.1%,平均耗时仅为19.2秒。对脸书使用的验证码,研究人员取得了更大的成功,破解了200个验证码中的83.5%。

此外,研究人员估计,黑客具有部署专门破解验证码的系统的动机。这样的一套自动化系统每天运行成本在110美元左右,每个IP地址运行一次,且能够在24小时内破解大约63000个验证码而不会被检测或屏蔽掉。

来自纽约哥伦比亚大学计算机科学系的苏汉妮·希瓦科恩(Suphannee Sivakorn)、埃索纳斯·波拉基斯(Iasonas Polakis)和安杰洛·克洛米斯共同进行了这项研究。

在发布的论文《我是机器人:深度学习破解图像语义验证码》(I Am Robot: (Deep) Learning to Break Semantic Image Captchas)中,研究人员介绍称:“谷歌reCaptcha插件通过一系列浏览器检查措施确定是否存在网页自动化框架,以及浏览器是否存在异常行为。检查措施包括校验浏览器属性格式,以及一些更加复杂的技巧,比如 Canvas 指纹跟踪。”

然而,我们建立的系统会利用流行的浏览器自动化框架,成功通过检查。此外,通过黑箱测试,我们发现了一些设计缺陷,可能让攻击者能够影响威胁分析过程。

有些浏览器cookie是与特定的系统相关的,而设计缺陷之一就是缺乏对这类cookie的检查。“由于先前没有攻击者跟踪过cookie,该系统没有配备防止大规模制造cookie的安全措施。我们在一天之内通过单一主机创建了超过6.3万个cookie,而没有触发任何防御措施。使用这些cookie,我们的系统可以仅仅使用一个IP,确保每天解决5.2至6万个验证码问题。”

研究人员还设计了一种验证码破解攻击,可以从验证码问题图片中提取语义信息。这种攻击系统还使用了谷歌自家的搜索工具。

使用图像注释服务和库,我们能够辨别图像的内容,并给相似的对象作侧写。我们还利用了谷歌的图像反向搜索功能,获取关于图像的更多信息。

“针对选取的图像,我们进一步利用机器学习方法,开发了一种分类器,可以对图像注释系统的输出进行分类,并寻找相似图像之间具体相关的内容标记。”

有一些比较严格的验证码系统会阻止攻击者创建大量电子邮件等账户并用骚扰信息填满输入框,对此,研究人员也给出了建议。

比如:通过与服务账号进行绑定,控制数量;在给cookie赋值的过程中考虑“信任”和“名誉”;控制特定时间段内创建cookie的数量;控制可能被检测到的浏览器问题,比如被检测到的浏览器与提交的用户代理字符串(User-Agent String)间的不一致。

本文转自d1net(转载)

时间: 2024-12-02 18:02:13

谷歌验证码就这样被轻易破解的相关文章

谷歌的机器视觉技术已成功破解自己的CAPTCHA

谷歌成功破解了CAPTCHA.本周谷歌的研究员们发表了一篇论文, 文中指出谷歌已研发出一种以高达99.8%的准确率破解CAPTCHA验证码的算法.CAPTCHA验证码即识别网站上那些模糊不清但人眼又可以识别的字 母数字组合,这些字母和数字用来判断输入者是人类还是计算机.CAPTCHA码的设计初衷是区分人类和计算机,这个算法显然威胁到了它.新系统研发的目的 是帮助谷歌自动分析街景相机拍摄到的那些难识别的符号和门牌号,从而使其可以正确匹配地图上的位置图像. 新算法已经成功通过了这些CAPTCHA测试

恶意软件作者演示愚蠢的加密错误,安全专家或可轻易破解

事实证明,由于犯罪分子的技术水平参差不齐,因此他们在开发恶意软件的过程中经常会犯一些愚蠢的错误.一旦恶意软件的加密过程出现问题,安全研究专家就可以轻易地破解这些恶意软件. 想要编写安全的代码是一件非常具有挑战性的事情,而正确地在软件中使用加密算法则更加需要下苦功夫.即便是经验丰富的开发人员也经常会犯一些愚蠢的错误.如果你的目标是为了在短时间内通过诈骗手段来获取金钱的话,那么你的软件质量可能就不会尽如人意了.如果软件的加密体系设计不当的话,你的代码中绝对会存在非常严重的加密错误. 只为实现自己的目

蓝牙锁被轻易破解 物联网安全性堪忧

随着智能设备不断浸透到我们生活的方方面面,这些漏洞对数字世界甚至现实生活的安全影响变得越来越明显,蓝牙锁就是这样一个例子. 蓝牙低能耗(蓝牙4.0)是目前领先的无线传输技术,它被广泛用于物联网设备.医疗设备.智能家居,如同其他许多新兴技术一样,都是先被广泛应用,然后才回过头来考虑安全问题. 蓝牙锁是一种非常方便的通过数字密钥实现的授权方式,但问题在于,几乎所有的蓝牙锁都存在漏洞!在今年美国举办的的DEF CON 黑客大会上就涌现了一波对物联网设备的破解技术,对蓝牙锁的破解方法更是出现了不止一种.

谷歌部署正向加密 应对暴力破解

据国外媒体报道,谷歌日前对于旗下的Gmail.在线文档等推出全 新的加密措施,此举可以避免多年之后不良之徒利用性能更加强大的服务器实施"暴力破解".谷歌安全团队的负责人亚当·郎利(Adam Langley)通过官方博客宣布,谷歌日前已经开始部署了 所谓"正向加密"(forward secrecy)的全新加密技术,用于对Gmail邮件.Google Docs办公文件等实施加密.郎利介绍说,今天大部分支持HTTPS加密协议的网站和服务器,使用的是"非正向安全&

蓝牙锁被轻易破解,物联网安全令人担忧

随着智能设备不断浸透到我们生活的方方面面,这些漏洞对数字世界甚至现实生活的安全影响变得越来越明显,蓝牙锁就是这样一个例子. 蓝牙低能耗(蓝牙4.0)是目前领先的无线传输技术,它被广泛用于物联网设备.医疗设备.智能家居,如同其他许多新兴技术一样,都是先被广泛应用,然后才回过头来考虑安全问题. 蓝牙锁是一种非常方便的通过数字密钥实现的授权方式,但问题在于,几乎所有的蓝牙锁都存在漏洞!在今年美国举办的的DEF CON 黑客大会上就涌现了一波对物联网设备的破解技术,对蓝牙锁的破解方法更是出现了不止一种.

MentalTrotter 称成功破解谷歌reCAPTCHA验证码

MentalTrotter 写道 "中国人工智能极客 团队MentalTrotter宣布其自主研发的模拟人脑图像识别算法已经成功破解了google的reCAPTCHA验证码,该算法只需要较小的资源但 有较高较理想的识别率,算法借鉴了认知心理学技术,可以通过真人的心理认知来矫正错误,理论识别率可以高达99%.他们在网上发布了测试视频和程序(百度). 他们的团队大部分是年轻(大部分为90后)自信且对人工智能领域充满激情的程序员,团队主要采用工作的业余时间进行研究,他们自认为自己是人工智能研究的 实干

[ASP.NET] 图形验证码破解-以简单图形为例

原文 http://www.dotblogs.com.tw/joysdw12/archive/2013/06/08/captcha-cracked.aspx 前言 这次来讲个比较有趣的主题,就是该如何破解网路上那些防止机器人攻击的图形验证码,谈到图形验证码破解,想必各位嘴角一定微微上扬了吧XD,看来学坏好像都比较有兴趣一点,但其实知道破解的原理后,之后要做防范也比较清楚该如何处理了← 主因:P.   在开始破解前先来看一下基本上的破解原理与方法,可以先参考此篇  使用PHP对网站验证码进行破解 

黄牛大神3秒破解12306新验证码

昨日,有知情人透露称,12306的新版验证码已被破解,黄牛利用专业软件识别并回传填写,整个过程只需3秒钟.同时,为了应对网站升级,黄牛还更新抢票手段,利用12306预订军残票无需验证.45分钟支付等待时间循环刷票等方式进行刷票. 此前,为应对抢票软件,12306升级验证码,将静态的验证码变成了不断摇动的彩色动态验证码,致使不少刷票软件失效. 1分钱破解新验证码 "早就被破解了."昨日,一名知情者透露,新版升级的12306验证码推出后,公开的刷票软件受到影响,但黄牛所购买的"企

透过现象看本质—戏说12306验证码

年关将至,一场世界级的社会壮举又将上演,那就是咱们的春运,短短的十几天将搬运30亿人次 的客流,让国外的记者和看客们都不得不佩服咱们伟大祖国的交通运输能力.为了准备这场"大戏",抢票这种全民级现象已经提前上演,虽然买票难的问题已经逐 年好转,但在抢票过程中仍然槽点不断,其中的明星当属验证码了,这两天12306的验证码已经被大家各种吐槽各种调侃,那么这次和大家一起来研究一下关于 这个验证码背后的问题. 验证码的由来 其实一开始,互联网上是没有验证码的.那时想要在论坛上发帖,只需轻轻敲一下