Resumen:
Investigadores del Instituto de Tecnología de Karlsruhe (KIT) en Alemania confirmaron recientemente que el tráfico de comunicación Wi-Fi normal es suficiente para identificar individuos específicos con una precisión cercana al 100 %. Todo el proceso no requiere cámaras ni hardware de detección especial, y la persona monitoreada ni siquiera necesita llevar consigo ningún equipo.

研究团队开发的这套系统利用机器学习技术,分析Wi-Fi设备本就持续发往路由器的信息。当一个人在房间内移动时,其身体会以特定方式扰动空间中传播的无线电波,这些扰动携带着足够的生物特征信息,使系统能够"学习"识别出某个人,并将其与其他人区分开来,效果堪比一种"无线电指纹"。
En un estudio en el que participaron 197 participantes, el sistema pudo identificar con precisión a las personas independientemente del ángulo de visión o los cambios en la postura al caminar. Una vez que se entrena el modelo de aprendizaje automático subyacente, etiquetar la identidad de alguien lleva solo unos segundos.
关键在于一种名为"波束成形反馈信息"(Beamforming Feedback Information,简称BFI)的数据。为了维持连接稳定,手机或笔记本电脑会持续向路由器反馈其接收信号的具体情况,以便路由器更精准地调整发射方向,而Wi-Fi设备会不断产生这类BFI反馈数据。
无线电波在房间内四处反弹并覆盖房间中的一切物体,包括人体本身。每个人独特的体型、身高与姿态都会以带有个人特征的方式扭曲这些电波。只要人工智能模型获取了足够多的这类扭曲数据,就能学习到某人独有的"无线电签名",其原理与基于摄像头的人脸识别系统颇为相似。
Lo preocupante es que los datos de BFI no se cifran durante la transmisión. Un dispositivo malicioso puede interceptar estos datos sin irrumpir en la red Wi-Fi: dado que los informes de formación de haces se envían al punto de acceso en texto claro, cualquier adaptador Wi-Fi en modo de escucha dentro del alcance de la señal puede registrar pasivamente esta información. Más importante aún, el sujeto identificado ni siquiera necesita poseer ninguno de los dispositivos involucrados: ya sea en una cafetería o en un aeropuerto, siempre que haya tráfico de comunicación entre el enrutador de otra persona y el portátil de otra persona, es suficiente para formar un campo de radio que perturba el cuerpo y genera una firma personal.
También hay algo preocupante en esta tecnología: no se deja engañar por las evasivas comunes. Si un sistema sólo se basa en la forma de andar para identificar a las personas, puede salirse con la suya cambiando su forma de caminar; Si el sistema sólo puede identificar a las personas de frente, puede evitarlas caminando de lado. Sin embargo, después de las pruebas, esta firma de radio mantiene una precisión de reconocimiento estable bajo diferentes ángulos de observación y diferentes modos de andar, y su confiabilidad incluso supera el reconocimiento de la cámara.
需要说明的是,该系统的工作原理类似指纹扫描仪:它能够捕捉到一个人的"签名",却并不会自动知晓这个人是谁,必须先有参考记录作为比对基础。在研究人员的主要实验中,机器学习模型先通过每位参与者的若干段记录进行训练,随后被要求判断新记录出自哪位已知参与者。不过,这一限定条件几乎无法消除公众对隐私问题的担忧。
A diferencia del reconocimiento de huellas dactilares, normalmente alguien tiene que capturar su huella digital primero y asociarla con su identidad, a menudo a sabiendas cuando presiona un escáner de huellas dactilares. Por el contrario, una persona simplemente camina por un espacio cubierto por señales de Wi-Fi, sin tocar nada, sin llevar ningún equipo o incluso saberlo, y se puede recopilar su huella digital de radio.
Aún más preocupante es el hecho de que los dispositivos Wi-Fi están en casi todas partes. Las redes Wi-Fi funcionan todo el tiempo en hogares, oficinas, aeropuertos, cafeterías y tiendas de todo el mundo, lo que proporciona un espacio de aplicación extremadamente grande para este tipo de tecnología. Por el contrario, la cámara, por inquietante que sea, es al menos visible: la gente puede verla, evitar su lente o apuntar directamente a ella en reuniones para plantear objeciones.
La capa de monitoreo construida en base a la red Wi-Fi que ya existe en la pared no despertará ninguna sospecha. Los investigadores advierten que ese es precisamente el peligro. En particular, señalan que en algunos entornos institucionales autoritarios, este método puede usarse para vigilar a los manifestantes sin dejar rastros obvios de hardware que generalmente revelan operaciones de vigilancia.
研究团队并未止步于发出警告,而是致力于从标准层面推动解决方案。他们希望将隐私保护机制直接内置于即将出台的Wi-Fi新标准IEEE 802.11bf之中——该标准将使无线感应能力正式化,团队将此视为在这项能力大规模扩散之前、将保护措施植入协议本身的最后一次"干净"机遇。这项研究获得了德国亥姆霍兹联合会"工程安全系统"项目的资助,研究团队采集的197人数据集已面向非商业研究用途公开发布,供其他团队进一步探究这种攻击手段及相应防御措施。
Los resultados de la investigación del equipo, "BFId: Ataque de inferencia de identidad utilizando información de retroalimentación de formación de haces", se publicaron en la Conferencia ACM sobre seguridad informática y de las comunicaciones (CCS) en Taipei.
Comentarios