Novo ataque ao reCAPTCHA da Google obtem reultados significantes

17 de dezembro de 2009

Técnica é capaz de identificar os caracteres em sistemas de validação humana.
Por Matheus Gonçalves
Um pesquisador de segurança efetuou um ataque bem-sucedido ao sistema reCAPTCHA da Google, que é um recurso de bloqueio de scripts maliciosos ou automatizados em serviços baseados na web.
Um CAPTCHA é um teste de Turing público, completamente automatizado para diferenciação entre computadores e humanos e consiste de um desafio cognitivo onde o usuário deve resolver um quebra-cabeça óptico ao interpretar uma imagem e dizer quais letras ou números estão ali descritos.
É usado, por exemplo, em ferramentas de votação, anti-spam e de publicação de comentários.
De acordo com o site The Register, o ataque foi descrito em um documento divulgado no sábado e utiliza uma combinação de OCR, ou reconhecimento óptico de caracteres, além de outros métodos para quebrar o reCAPTCHA, que é uma evolução do sistema CAPTCHA e foi adquirido pela Google em setembro.
Exemplos de puzzles do tipo CAPTCHA. (Crédito: Strong CAPTCHA Guidelines/Jonathan Wilkins).
Exemplos de puzzles do tipo CAPTCHA. (Crédito: Strong CAPTCHA Guidelines/Jonathan Wilkins).
Segundo um relatório publicado por Jonathan Wilkins, do instituto iSEC Partners, o método teve uma taxa de sucesso total de 17,5%. É um resultado significativo, devido ao amplo uso de redes zumbis por spammers e usuários mal-intencionados.
Mesmo uma rede pequena com 10.000 computadores infectados com uma taxa de acerto de 0,01% renderia 10 sucessos a cada segundo. Em sistemas de cadastro, por exemplo, isso pode traduzir-se em 864.000 novas contas, todos os dias.
“Diante disso, o atacante não tem de reconstruir um conjunto completo de soluções, apenas o suficiente para obter esta taxa de sucesso mínima”, escreveu Wilkins.
Um porta-voz da Google disse que os dados analisados no relatório foram coletados no início de 2008 e não refletem as melhorias feitas no reCAPTCHA desde então.
“Este estudo não reflete a eficácia da tecnologia atual reCAPTCHA contra os ataques virtuais. Descobrimos que o reCAPTCHA é muito mais resistente, encontrando um equilíbrio satisfatório em relação à usabilidade de humanos, e nós recebemos um feedback muito positivo dos clientes” – afirmou o representante.
De qualquer forma, é sabido que uma das maiores fraquezas reCAPTCHA é que ele usa palavras no idioma inglês que são geralmente encontradas em um dicionário, dando aos criminosos uma maneira simples de verificar a exatidão de suas suposições.
Apesar de ser um apelo dos quesitos de usabilidade, existe outro fator que diminuiu a eficácia da ferramenta: O sistema trabalha com a técnica denominada off-by-one (ou, errado-por-um) que aceita erros em que o agente acerta quase todas as letras, menos um caractere.
Wilkins também descobriu que as linhas adicionadas com o intuito de confundir os métodos OCR foram facilmente eliminadas através de processos conhecidos como erodir e dilatar.
A técnica conhecida como a separação também foi fundamental para quebrar os enigmas óticos, lendo caracteres individualmente.
Nos testes, o método tentou desvendar 200 enigmas e conseguiu resolver 10, obtendo, portanto, uma taxa de sucesso de 5%. Em 25 outras tentativas, o sistema foi capaz de desvendar pelo menos uma das palavras do reCAPTCHA, o que pode aumentar essa taxa de sucesso para 17,5% para determinados casos.
A própria Google admitiu planos de usar essa técnica em seu ambicioso projeto de digitalização de livros, apesar das críticas de alguns estudiosos e editores.
(Mais informações sobre o teste de Turing podem ser obtidas na Wikipédia em tinyurl.com/testeturing)

Do Geek.com.br

0 Lifepixels (comentário(s):

Postar um comentário

Comente... reclame... proteste... elogie... ou não...

 
Naftalina Tech! - Tecnologia - Todos os direitos reservados. | Template Clean, criado por Tutoriais Blog.