想象一下你正戴着一副高科技虚拟现实(VR)头显。你以为自己安全地处在自己的数字世界中,但一项名为 BRAVESPY 的新研究表明,你的头显可能正在以一种你从未预料到的方式“泄露”你的思想。
以下是其工作原理的简单拆解,使用了日常类比。
核心理念:“无声的震动”
通常,当我们想到 VR 间谍行为时,我们会想象黑客在监视你在屏幕上看到的内容(比如电影或网站)。但本文认为,黑客可以做更深层的事情:他们可以推测你的大脑实际感知到了什么,即使你并没有直接注视它。
把你的眼睛想象成微型且敏感的摄像机。当你看到有趣的东西(比如一个红苹果或一个可怕的怪物)时,你的瞳孔(眼睛中间的黑点)会自动收缩或扩张。这不仅仅是视觉上的变化,这是一种物理肌肉运动。
类比: 想象你的眼睛是一个鼓。当你的瞳孔对所见之物做出反应时,它们会轻敲鼓面。因为你的 VR 头显紧紧地绑在你的额头,紧贴着你的眼睛,所以它能感觉到这些细微的敲击。
“泄露”:从眼睛到大脑
研究人员发现了这样一个连锁反应:
- 视觉刺激: 你在 VR 中看到某个东西(例如:一只猫)。
- 瞳孔反应: 你的瞳孔跳动,你的眼部肌肉随之产生轻微震动。
- 传感器: 你 VR 头显内置的运动传感器(加速度计)——它们通常用于追踪你的头部动作——其灵敏度足以感受到这些微小的震动。
- 大脑连接: 科学家已经知道,这些眼部震动与脑波(EEG)密切相关。
- 黑客攻击: 通过分析头显上的震动,黑客可以“重建”出如果你直接测量大脑时所呈现的脑波形态。
隐喻: 这就像站在房子旁边,听到里面传出的微弱咚咚声。你看不见里面,但通过聆听这些咚咚声的节奏,你可以猜出里面的人是在跳舞、睡觉还是在看书。在这种情况下,“咚咚声”是你的眼部肌肉震动,而“房子”就是你的大脑。
他们能偷走什么?
研究人员构建了一个名为 BRAVESPY 的系统来进行测试。他们发现他们可以窃取三种类型的秘密:
你在做什么(“菜单”层级):
- 他们可以判断你是在看 Netflix、浏览特定的网站,还是在玩游戏。
- 类比: 他们仅凭你胃部的蠕动声就能判断你是在吃披萨还是沙拉,即使他们看不见你的盘子。
- 结果: 他们猜测应用程序和网站的准确率约为 85% 到 90%。
你是谁以及你在看哪里(“身份”层级):
- 他们可以识别是谁戴着头显(就像指纹一样),并追踪你的视线精确落点(例如:“他正在看虚拟键盘上的‘G’键”)。
- 类比: 就像在黑暗中通过独特的走路姿态认出一位朋友。
- 结果: 他们识别用户的准确率达 98%,追踪眼球运动的准确率达 97%。
你在想象什么(“思维”层级):
- 这是最令人惊讶的部分。他们可以重建你正在思考的图像。如果你正在看一张猫的照片,系统可以生成一张模糊的猫的图像。如果你在看狗,它会生成狗。
- 类by: 这就像有人仅仅通过感受你握笔时手的细微震动,就能猜出你脑海中正在画的图画。
- 结果: 他们成功猜出了图像的大致类别(例如:“猫” vs “狗”)的准确率约为 52% 到 67%。这是首次仅通过 VR 头显实现这一目标。
他们是怎么做到的?
研究人员不需要特殊的摄像机或麦克风。他们使用的是内置在每个 VR 头显中的不受限制的运动传感器。这些传感器通常对任何应用开放,这意味着恶意应用可以在后台秘密记录这些微小的震动,而你却浑然不知。
他们使用了一种特殊的 AI(“翻译官”),将来自头显的震动数据转换为你大脑所看到的图像。
防御措施
论文提出了几种阻止这种行为的方法:
- 权限检查: 就像手机会询问是否可以使用摄像头一样,VR 头显在允许应用访问运动传感器之前也应该进行询问。
- 添加“噪声”: 系统可以向传感器数据中添加一些随机的静态噪声(类似于白噪音),以掩盖这些细微的震动,使黑客无法读取你的思想。
总结
该论文声称,目前的 VR 头显正在通过你眼睛的微小震动“泄露”你的脑波。通过聆听这些震动,黑客可以猜出你正在看什么、你是谁,甚至是你脑海中形成的图像。这让你的头显从观察世界的窗口,变成了窥探你大脑的窗口。
技术摘要:BRAVESPY
问题陈述
尽管近期的安全研究已经发现了虚拟现实(VR)和元宇宙设备中的隐私泄露问题,但这些漏洞主要局限于可观测行为(例如:虚拟按键、应用启动和用户化身)。在理解不可观测的大脑层面感知——即用户在虚拟场景中正在感知或思考什么——方面,仍存在关键的研究空白。
本文认为,VR头显与用户额头及眼睛的紧密耦合,使得内置运动传感器(加速度计和陀ло斯克罗皮/陀螺仪)能够捕捉到细微的生理信号。具体而言,作者假设由视觉刺激触发的瞳孔反应(放大与收缩)会诱发微小的面部震动。这些震动与大脑脑电图(EEG)信号高度相关。由于主流 VR SDK(如 OpenXR、Oculus Mobile SDK)并未对访问运动传感器数据设置任何限制,恶意应用程序可以在无需用户许可的情况下,在后台持续记录此类数据,从而可能重建与 EEG 相关的表征,以推断敏感且不可观测的用户状态。
方法论:BRAVESPY
作者设计并实现了 BRAVESPY,这是一个端到端的攻击系统,旨在从不受限制的运动传感器数据中重建大脑 EEG 信号,从而在三个不同层面推断隐私。
1. 系统概览
BRAVESPY 分为三个阶段运行:
- 运动数据处理:
- 坐标校准: 将头显的 3D 加速度数据从局部坐标系转换到统一的身体参考坐标系,以减轻姿态变化的影响。
- 身体运动缓解: 使用短时能量(STE)方法结合自适应滤波器(通过 Kullback-Leibler 散度进行优化),以消除由自发性头部运动和身体旋转产生的噪声。
- 眨眼检测: 使用移动方差窗口和线性判别分析(LDA)来识别眨眼事件,并对相关信号部分进行分割。
- 特征提取:
- 应用 Savitzky-Golay 滤波器以去除高频噪声(例如:语音频率)。
- 根据与瞳孔反应相关的方差峰值对信号进行分割。
- 使用短时傅里叶变换(STFT)将时序信号转换为时频谱图,以创建特征表征。
- 用户隐私推断:
- 脑波重建: 基于 pix2pix 架构的条件生成对抗网络(cGAN)被用于训练,旨在将加速度谱图映射到 EEG 谱图。生成器负责创建 EEG 表征,而判别器则负责区分真实信号与重建信号。
- 活动识别:
- 可观测层面: 使用 Vision Transformer (ViT) 模型对重建的 EEG 谱图进行分类,以推断 UI 级的活动(网站、应用、视频)和用户级属性(身份、注视方向)。
- 不可观测层面: 重建的 EEG 信号被用于微调预训练的 Stable Diffusion 模型(通过 DreamDiffusion),以生成代表用户大脑层面视觉感知的图像。
2. 威胁模型
- 攻击者: 有意图的 VR 应用开发者或第三方插件。
- 能力: 通过标准 SDK 访问不受限制的运动传感器数据(加速度计/陀螺仪),无需提升权限、外部硬件或眼动追踪传感器。
- 目标: 推断从 UI 交互到不可观测大脑感知的敏感信息。
核心贡献
- 新型攻击向量: 确定了 VR 头显中不受限制的运动传感器是重建 EEG 相关感知的可行通道,弥合了元宇宙技术与脑机接口(BCI)之间的鸿沟。
- 三层隐私模型: 系统地调查了跨越以下层面的隐私泄露情况:
- UI 层面: 推断特定的网站、应用和流媒体视频。
- 用户层面: 去匿名化用户并追踪注视方向/按键输入。
- 大脑层面: 从用户的思想中重建不可观测的视觉感知(图像)。
- 实现与验证: 设计了 BRAVESPY,并在四款商用 VR 头显(Meta Oculus Quest 2, Meta Oculus Quest, PICO 4, HTC Vive Pro)上进行了评估。
实验结果
该系统在 25 名参与者、40 个图像类别以及各种 VR 应用上进行了评估。
- UI 级隐私:
- 网站指纹识别: 在 50 个网站中实现了 89.3% 的准确率。性能随视觉刺激强度而变化(例如:对于像 Twitch 这样视频密集的网站为 100%,对于静态搜索引擎约为 70%)。
- 应用指纹识别: 在 50 个 VR 应用中实现了 85.8% 的准确率。
- 视频指纹识别: 对于 Netflix 流媒体视频实现了 80.0% 的准确率,动态内容(动作片)的准确率高于静态内容。
- 用户级隐私:
- 去匿名化: 基于眨眼诱发的 EEG 特征,在识别用户方面达到了 98.4% 的准确率。
- 注视追踪: 在识别 8 个方向的注视运动方面达到了 97.6% 的准确率。
- 按键推断: 通过将注视区域映射到虚拟键盘,系统在推断虚拟按键方面实现了 10.4% 的 Top-1 准确度和 92.0% 的 Top-50 准确度。
- 大脑级隐私:
- 图像感知: 成功重建了大脑层面的视觉感知。系统在识别 40 个 ImageNet 类别(如“猫”、“狗”)中用户所构想的内容时,实现了 67.2% 的类别准确率。准确率根据图像类别的异质性在 49% 到 83% 之间波动。
鲁棒性: 该系统在不同 VR 头显(尽管由于传感器灵敏度差异,大脑级准确率在 PICO 4 和 HTC Vive 上下降至约 52%)、不同采样率(在 500 Hz 时达到最优)以及不同光照强度下均保持了高性能。
重要性与主张
本文声称 BRAVESPY 是首个 证明仅利用不受限制的运动传感器即可推断元宇宙中不可观测大脑层面感知之可行性的研究。
- 超越可观测行为: 不同于以往仅限于粗粒度推断可观测动作的研究,BRAVESPY 揭示了一个新的攻击面,即“用户正在看什么”(可观测)与“用户正在感知什么”(不可观测)被明确区分开来。
- 隐私影响: 重建 EEG 相关表征的能力构成了严重的隐私威胁,可能在用户不知情或未经同意的情况下,暴露敏感的认知状态、生物识别身份和视觉思维。
- 防御措施: 作者提出了基于权限的传感器管理和信号混淆(例如:添加高斯噪声)作为潜在防御手段,并指出这些措施虽然能显著降低推理准确率(例如:将大脑级推理准确率降低约 38.6%),但也可能影响 VR 的可用性。
作者总结道,虽然目前的框架是一个具有局限性的概念验证(在不同头显和不同大脑活动间的泛化性有限),但它为理解 VR 传感器数据与神经隐私之间的交集建立了关键的先例。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。