Precisión del 99%: nuevo ataque acústico detecta contraseñas por el sonido de las teclas

Precisión del 99%: nuevo ataque acústico detecta contraseñas por el sonido de las teclas

¿Te gustan los teclados mecánicos ruidosos? Genial: así los hackers podrán descubrir tus secretos aún más rápido.

image

El sonido de las pulsaciones de las teclas del teclado puede revelar mucho más de lo que parece, y un nuevo ataque mostró que unos minutos de grabación pueden ser suficientes para reconstruir el texto escrito incluso sin acceso al ordenador. Investigadores de la Universidad de Tohoku, la Universidad de Kioto y el Instituto de Ciencia y Tecnología de Nara desarrollaron un método que reconoce pulsaciones de teclas mediante el análisis del sonido y modelos lingüísticos.

Los ataques acústicos anteriores normalmente requerían grabar de antemano los sonidos de un teclado concreto y asociar cada sonido a un símbolo. El nuevo enfoque prescinde de esa preparación. El sistema extrae por sí mismo pulsaciones individuales de la grabación de audio, agrupa sonidos similares y luego elige la secuencia de caracteres más probable teniendo en cuenta el contexto.

Para la decodificación, los investigadores emplearon un modelo lingüístico basado en la arquitectura Transformer y un modelo lingüístico grande separado. El mecanismo revisa el texto resultante varias veces y corrige errores comparando sonidos individuales con las palabras circundantes. Gracias a ello, el ataque no depende únicamente de las diferencias entre teclas.

En la prueba de laboratorio, un teléfono inteligente se colocó junto a un MacBook Pro de 2019. Tras grabar entre 100–150 pulsaciones, el sistema reconstruyó más del 99% del texto. El método también funcionó con portátiles Dell, HP, Lenovo y Apple, aunque para algunos modelos se necesitaron más datos.

Pruebas más exigentes mostraron una precisión superior al 90% después de 150–250 pulsaciones. Los investigadores grabaron vibraciones con un micrófono de contacto desde una distancia de unos tres metros por la superficie de la mesa, así como a través de una pared. Se trata de una demostración de prueba en condiciones controladas, no de ataques confirmados contra usuarios.

El método también se evaluó durante llamadas por Google Meet, Microsoft Teams y Zoom. Con la reducción de ruido desactivada, los sonidos del teclado a veces quedaban en la pista de audio y permitían reconstruir el texto tras varias centenas de pulsaciones. El resultado dependía del modelo de portátil y del servicio de comunicación.

Para reducir el riesgo, los expertos recomiendan no introducir contraseñas ni otros datos sensibles mientras el micrófono esté activado, activar la supresión de ruido y tener en cuenta los teléfonos inteligentes, micrófonos y otros dispositivos de grabación cercanos.