Hat Google sich ein Eigentor geschossen? Google`s reCaptcha


Google reCaptcha mit Google-Spracherkennung austricksen

Wenn man die herunterladbarer reCaptche-Audio-Aufgaben an die Google Spracherkennung übergibt, wandelt diese die gesprochene Zahlenfolge in Text um; so können automatisch Antworten für die Google Sicherheitsfunktion generiert werden, die eigentlich vor Spam und vor Eingaben durch Bots schützen soll. Ein Python-Skript kann den ganze Prozess übernehmen, wie ein Sicherheitsforscher zeigte.

Forscher umgeht Googles reCaptcha mit Googles eigener Spracherkennung

Die herunterladbaren reCaptcha-Audio-Aufgaben übergibt er an Googles Spracherkennung. Sie wandelt die gesprochene Zahlenfolge in Text um. Ein Python-Skript des Forschers führt alle notwendigen Schritte automatisch aus.
von Stefan Beiersmann am 3. März 2017 , 08:58 Uhr

Ein Sicherheitsforscher hat eine Methode entwickelt, um automatische Antworten für Googles reCaptcha zu erstellen. Details und Beispielcode seines Angriffs hat er auf GitHub veröffentlicht. Die Sicherheitsfunktion, die Websites vor Spam und Eingaben durch Bots schützen soll, umgeht der Forscher nach eigenen Angaben mithilfe von Googles Spracherkennungsdienst.

Die Schwachstelle entdeckte der Forscher, der sich East-EE nennt, im vergangenen Jahr. Ihm zufolge wurde sie bisher noch nicht gepatcht. Unklar ist allerdings, ob er Google im Vorfeld seiner Veröffentlichung über den Fehler informierte.

2017-03-04-google-recaptcha-audio

Die Audio-Aufgabe von Googles reCaptcha lässt sich unter Umständen mit einem Skript automatisch lösen (Screenshot: East-EE).
Websitebetreiber nutzen reCaptcha, um sicherzustellen, dass Personen und nicht Skripte oder Bots ihre Angebote nutzen. Beispielsweise vor dem Versand eines Kontaktformulars muss ein Nutzer eine von drei möglichen reCaptcha-Aufgaben lösen. Entweder müssen Teile eines Bilds erkannt, zu einer Überschrift passende Aussagen ausgewählt oder eine per Audio wiedergegebene Zahlfolge eingetippt werden.

Letzteres erledigt das von East-EE erstellte Python-Skript automatisch. Demnach ist es möglich, die Audiodatei herunterzuladen, um sie ins WAV-Format zu konvertieren und an Googles Spracherkennungs-API zu übergeben. „Es gibt eine großartige Python-Bibliothek namens ‚SpeechRecognition‘, um Sprache zu erkennen, die verschiedene Engines und APIs unterstützt, online und offline“, schreibt der Forscher in seinem Blog. „Wir werden die Implementierung dieser Bibliothek der Google Speech Recognition API nutzen.“

Dadurch sei es möglich, die WAV-Audiodatei an die Spracherkennung zu senden, die als Ergebnis die erkannte Zahlenfolge liefere. „Dieses Ergebnis ist die Lösung der Audio-Aufgabe“, ergänzte East-EE. Ein einfaches Copy and Paste der Zahlenfolge in das reCaptcha-Eingabefeld sowie ein Klick auf die Schaltfläche „Bestätigen“ umgehe schließlich die Sicherheitsabfrage.

Google zufolge richtet sich die Audio-Aufgabe in erster Linie an Nutzer mit verminderter Sehfähigkeit. reCaptcha soll in der Lage sein, Bots zu erkennen, die die Audio-Aufgabe lösen wollen. „Bots wiederum erhalten ein wesentlich schwierigeres Audio-Captcha, um sie zu blockieren.“ In einem Nachtrag zu seinem Blogeintrag weist East-EE darauf hin, dass er sein Skript inzwischen an diese schwierigeren Audio-Aufgaben angepasst habe, die Erfolgsquote jedoch geringer sei als bei den einfachen Audio-Aufgaben.

Quelle: http://www.zdnet.de/88289099/forscher-umgeht-googles-recaptcha-mit-googles-eigener-spracherkennung/

Ich habe früher schon Sprach Software verwendet. War nicht ausgereift…
Heute nervt diese Art der Sicherheit ja schon …
„Klicken Sie alle Fächer mit „Läden oder Schilder oder Blumen“ an“.
Hat man dann und es fehlt doch ein Feld. Also noch mal eingeben… Himmel noch mal….
Noch schlimmer ist dieses verschnörkelte Buchstaben und Zahlen eingeben…
Einige interessante Blogs sind ja von Google und es nervt total dort zu kommentieren…
Es dauert ewig bis der Kommentar erscheint und dann kommt doch noch eine Abfrage die man bestätigen muss.

Sicherheit, ein grosses Thema und ich bin auch gerne in jeder Beziehung dabei.
Aber diese Google Captcha nervt!
Meine Meinung!

Advertisements

2 Kommentare zu “Hat Google sich ein Eigentor geschossen? Google`s reCaptcha

Die Kommentarfunktion ist geschlossen.