olimposec.com
Radar / Notícias / OS-2026-384
risco médioNOTÍCIA2026-09-09 · 3 min de leitura
0

Camera de oculos inteligentes consegue inferir senhas digitadas no celular a partir do movimento dos dedos

Resumo executivo

Pesquisadores demonstram o primeiro pipeline de video capaz de recuperar senhas alfanumericas com regras corporativas tipicas digitadas em teclados QWERTY de smartphone, usando apenas a camera de oculos inteligentes Meta Ray-Ban disponiveis comercialmente. O sistema rastreia o aparelho e os dedos da vitima em resolucao subpixel, usa um ensemble de redes neurais self-supervised para prever cada tecla e combina essa evidencia visual com estatisticas de 2,19 bilhoes de senhas vazadas para estimar o tempo de quebra. Senhas humanas de ate 16 caracteres foram quebradas em horas a dias, e senhas de gerenciador de ate 13 caracteres em menos de uma hora numa GPU comum, a distancias de ate 1,8 metro da vitima.

Ataques de inferencia de teclas por video ja existiam para tablets com texto livre, PINs numericos e padroes de desbloqueio, mas em condicoes bastante simplificadas. Este trabalho apresenta o primeiro pipeline generalista que recupera senhas alfanumericas seguindo politicas de senha corporativas tipicas, digitadas em qualquer um dos quatro layouts de teclado QWERTY de smartphone, sem exigir suposicoes especiais sobre a vitima ou o aparelho -- usando apenas a camera embutida dos oculos inteligentes Meta Ray-Ban, um produto de consumo amplamente disponivel.

Tecnicamente, o pipeline rastreia simultaneamente a posicao do celular e das pontas dos dedos da vitima em resolucao subpixel, estima dinamicamente o layout do teclado exibido na tela (que muda conforme o app e o modo -- letras, numeros, simbolos), e usa um ensemble de redes neurais treinadas de forma self-supervised para prever, a cada toque, uma distribuicao de probabilidade sobre qual tecla foi pressionada -- em vez de uma unica previsao rigida, o que permite lidar com a incerteza natural do angulo de camera e da oclusao parcial dos dedos.

A parte que mais aumenta a eficacia pratica do ataque e a fusao dessa evidencia visual ruidosa com um modelo estatistico de escolha de senha construido sobre 2,19 bilhoes de senhas vazadas reais. Combinando as duas fontes, os autores conseguem calcular o ranking (e portanto o tempo estimado de quebra) da senha observada. Em teste com usuarios reais seguindo uma politica de senha corporativa tipica, senhas escolhidas por humanos de ate 16 caracteres foram quebradas em horas a dias, e senhas aleatorias geradas por gerenciador de senhas de ate 13 caracteres em menos de uma hora numa GPU moderna -- uma reducao de entropia de ate 60 bits em relacao ao melhor ataque anterior conhecido. Para senhas humanas, combinar video com estatistica populacional produz um ganho adicional estatisticamente significativo de cerca de 20 bits sobre usar qualquer uma das duas fontes isoladamente.

O alcance do ataque -- ate 1,8 metro, funcionando em diferentes posturas e angulos de visao, e generalizando entre tres modelos populares de smartphone -- torna este um cenario realista em espacos publicos como transporte, cafes ou filas, onde o atacante nao precisa de proximidade suspeita nem de equipamento especializado, apenas de um acessorio de consumo comum com camera discreta. Isso reforca a fragilidade de qualquer mecanismo de autenticacao baseado unicamente em digitacao visivel em teclados na tela, e sugere que politticas de senha e interfaces de entrada deveriam considerar tambem a exposicao visual, nao apenas a forca teorica da senha.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.