Дослідник знайшов спосіб обдурити recaptcha за допомогою google speech recognition api

Незалежний дослідник, відомий під псевдонімом East-EE, продемонстрував обхід reCAPTCHA, обумовлений тим, що він назвав «логічної вразливістю». Справа в тому, що для обману системи захисту можна використовувати один із сервісів Google, а саме Speech Recognition API.

Дослідник знайшов спосіб обдурити recaptcha за допомогою google speech recognition api

Дослідник пояснює, що проти Google reCAPTCHA v2 можна використовувати інший сервіс Google. Так як розробники піклуються про користувачів з обмеженими можливостями, в reCAPTCHA завжди є можливість переключитися на аудиоверсию тесту. Якщо при цьому користувач використовує застарілий браузер, або в системі не підтримується відтворення звуку, Google також надає можливість завантажити аудіофайл.

East-EE виявив, що завантажений аудіофайл можна «згодувати» іншому сервісу Google, розпізнавального мова - Speech Recognition API. В результаті API поверне текстову версію запису, яку можна буде вставити в відповідне поле reCAPTCHA. З огляду на, що дослідник створив працюючий proof-of-concept, що дозволяє автоматизувати і прискорити цей процес, цілком можна очікувати, що незабаром з'являться веб-сервіси або розширення для браузерів, створені на основі напрацювань East-EE.

Дослідник знайшов спосіб обдурити recaptcha за допомогою google speech recognition api

Поділися новиною з друзями:

«Урядові» хакери атакували ІБ-експертів за допомогою спаму і банальних шкідливих документів

Банкер LokiBot перетворюється в шифрувальника, якщо його намагаються видалити

Google тестує функцію DNS over TLS, покликану захистити користувачів Android від стеження

Росія і Україна піддалися атакам шифрувальника Badrabbit