本文提出了一种名为“屏幕窃读”(Screen Gleaning)的新兴TEMPEST攻击方法,该攻击能够在不具备视觉视线的情况下,读取移动设备屏幕上显示的内容,从而泄露诸如短信验证码等敏感信息。攻击者利用天线和软件定义无线电(SDR)捕获设备在驱动屏幕显示时无意辐射的电磁信号,并将该信号重建为灰度图像(称为“emage”)。由于重建图像往往模糊或存在噪声,人眼难以直接解读,作者证明这一问题可以通过深度学习分类器有效解决,即使用机器学习模型从emage中识别出屏幕上的具体内容。论文的核心贡献包括:演示了针对安全代码(如短信验证码)的完整攻击流程;提出了一个标准化的测试平台(testbed),用于在不同攻击者模型下评估屏幕窃读攻击;系统分析了攻击者模型的维度(如攻击距离、设备类型、屏幕内容等);并讨论了潜在的防御对策。作者强调,随着SDR和深度学习技术的快速发展,此类攻击的威胁将日益严重。该研究主要面向移动安全、侧信道分析、硬件安全和隐私保护领域的研究人员及安全工程师,旨在提高对电磁侧信道攻击的认识,并推动相应防护措施的研发。
💡 推荐理由: 揭示了一种无需物理接触或视线即可窃取手机屏幕敏感信息的攻击方式,对验证码、支付确认等场景构成现实威胁,提醒蓝队关注电磁侧信道风险,并考虑物理层安全防护。
🎯 建议动作: 研究跟进