最新的網絡安全研究中,研究人員展示瞭一種針對電容式觸摸屏的主動非接觸式攻擊方法,該研究成果由浙江大學和達姆施塔特工業大學的安全研究學者共同在研究論文中發佈,這種使用電磁幹擾 (EMI) 將虛假觸摸點註入觸摸屏,而無需物理觸摸的攻擊方法被稱為GhostTouch

根據中國網絡安全行業門戶極牛網(GeekNB.com)的梳理,該攻擊方法的核心思想是利用電磁信號來執行基本的觸摸事件,例如輕敲和滑動到觸摸屏的目標位置,目的是遠程控制接管和操縱底層設備。

這種攻擊方法可以在最遠 40 毫米的距離內起作用,這取決於電容式觸摸屏對電磁幹擾 (EMI) 敏感的特性,將電磁信號註入到內置於觸摸屏中的透明電極中,以便將它們記錄為觸摸事件,從而對設備形成觸摸操作的效果。

實驗裝置使用靜電槍產生強脈沖信號,然後將其發送到天線以將電磁場傳輸到手機的觸摸屏,從而導致電極(本身充當天線)接收電磁幹擾 (EMI) 。通過調整信號和天線來進一步微調,以模仿各種觸摸行為,例如按住和滑動選擇。

在現實世界中,這種攻擊方法可能會以不同的方式出現,包括向上滑動解鎖手機、連接到惡意 Wi-Fi 網絡、偷偷點擊包含惡意軟件的惡意鏈接,甚至在受害者的手機上接聽電話進行竊聽等。

根據中國網絡安全行業門戶極牛網(GeekNB.com)的梳理,已發現多達9種不同的智能手機型號易受 GhostTouch 攻擊,包括 iPhone SE、華為 P30 Lite、榮耀View 10、紅米 8 等。

為瞭應對這種攻擊方法的威脅,建議手機廠商增加電磁屏蔽,並改進觸摸屏的檢測算法,在執行高風險操作之前強制驗證指紋,以降低被攻擊的風險。