
गूगल के ऑडियो reCaptcha को 85% सटीकता से हराना।
85% सटीकता के साथ Google के ऑडियो reCaptcha सिस्टम को हराना। 
unCaptcha एक प्रूफ ऑफ कॉन्सेप्ट के रूप में अभिप्रेत है। हमारे पेपर के समय तक, हमने पाया कि यह 85% सफलता के साथ reCaptcha की ऑडियो चुनौतियों को हल करने में सफल रहा। उस समय के बाद से, reCaptcha में कुछ अतिरिक्त सुरक्षाएँ शामिल की गई प्रतीत होती हैं जो unCaptcha की सफलता को सीमित करती हैं। हम इस कोड को reCaptcha पर प्रभावी हमले के रूप में बनाए रखने वाले नहीं हैं।
उदाहरण के लिए, Google ने अपनी ब्राउज़र ऑटोमेशन डिटेक्शन में भी सुधार किया है। इसका मतलब है कि Selenium का उपयोग वर्तमान स्थिति में Google से कैप्चा प्राप्त करने के लिए नहीं किया जा सकता है। इससे Google अंतिम उपयोगकर्ता को अजीब ऑडियो सेगमेंट वापस भेज सकता है। इसके अतिरिक्त, हमने देखा है कि कुछ ऑडियो चुनौतियों में केवल अंक ही नहीं, बल्कि बोले गए पाठ के छोटे अंश भी शामिल होते हैं।
हम आपको इस क्षेत्र में शोध करते समय सावधान रहने, स्थानीय, राज्य और संघीय कानूनों का ध्यान रखने और Google को किसी भी संभावित कमजोरियों की तुरंत जिम्मेदारी से सूचित करने के लिए प्रोत्साहित करते हैं।
इसके अलावा, हमने सभी आवश्यक प्रश्नों से अपनी API कुंजियाँ हटा दी हैं। यदि आप कुछ कार्य को पुनः बनाना चाहते हैं या इस क्षेत्र में अपना स्वयं का शोध कर रहे हैं, तो आपको उपयोग की गई छह सेवाओं में से प्रत्येक से API कुंजियाँ प्राप्त करनी होंगी। ये कुंजियाँ हमारी फ़ाइलों में 'X' वर्णों की एक लंबी स्ट्रिंग द्वारा चिह्नित हैं।
पूरे इंटरनेट पर, सैकड़ों हजारों साइटें बॉट से बचाव के लिए Google के reCaptcha सिस्टम पर निर्भर करती हैं (वास्तव में, Devpost नया खाता बनाते समय reCaptcha का उपयोग करता है)। 2012 में एक Google शोध दल ने टेक्स्ट reCaptcha की लगभग का प्रदर्शन करने के बाद, reCaptcha सिस्टम ऑडियो और इमेज चुनौतियों पर निर्भर होने के लिए विकसित हुआ, जो ऐतिहासिक रूप से स्वचालित प्रणालियों के लिए हल करना अधिक कठिन चुनौतियाँ हैं। Google ने अपने डिज़ाइन पर लगातार पुनरावृत्ति की है, इस वर्ष ही एक नया और अधिक शक्तिशाली संस्करण जारी किया है। इस कैप्चा सिस्टम की हार को सफलतापूर्वक प्रदर्शित करना सैकड़ों हजारों लोकप्रिय साइटों के लिए एक महत्वपूर्ण कमजोरी को दर्शाता है।
हमारे unCaptcha सिस्टम में ऑडियो कैप्चा के लिए हमले की क्षमताएँ लिखी गई हैं। ब्राउज़र ऑटोमेशन सॉफ़्टवेयर का उपयोग करके, हम लक्ष्य वेबसाइट के साथ बातचीत कर सकते हैं और कैप्चा से जुड़ सकते हैं, हमले को शुरू करने के लिए आवश्यक तत्वों को पार्स कर सकते हैं। हम मुख्य रूप से ऑडियो कैप्चा हमले पर निर्भर करते हैं - बोली गई संख्याओं की सही पहचान करके, हम प्रोग्रामैटिक रूप से reCaptcha को पास कर सकते हैं और साइट को यह विश्वास दिला सकते हैं कि हमारा बॉट एक मानव है। विशेष रूप से, unCaptcha लोकप्रिय साइट Reddit को लक्षित करता है, एक नया उपयोगकर्ता बनाने की प्रक्रिया से गुज़रता है, हालाँकि unCaptcha Reddit पर प्रभाव को कम करने के लिए उपयोगकर्ता बनाने से पहले रुक जाता है।
Google का reCaptcha सिस्टम एक उन्नत जोखिम विश्लेषण प्रणाली का उपयोग करता है ताकि प्रोग्रामैटिक रूप से यह निर्धारित किया जा सके कि कोई दिया गया उपयोगकर्ता मानव है या बॉट। यह आपके कुकीज़ (और विस्तार से, Google की अन्य सेवाओं के साथ आपकी बातचीत), चुनौतियों को हल करने की गति, माउस की गतिविधियों और (स्पष्ट रूप से) दिए गए कार्य को हल करने में आपकी सफलता को ध्यान में रखता है। जैसे-जैसे सिस्टम को संदेह बढ़ता है, यह अधिक कठिन चुनौतियाँ प्रस्तुत करता है और उपयोगकर्ता को उनमें से अधिक को हल करने की आवश्यकता होती है। शोधकर्ताओं ने पहले ही reCaptcha सिस्टम में छोटी कमजोरियों की पहचान की है - Google की सेवाओं के साथ 9 दिनों की वैध (जैसी) बातचीत आमतौर पर सिस्टम के संदेह स्तर को काफी कम करने के लिए पर्याप्त होती है।
ऑडियो कैप्चा का प्रारूप अलग-अलग लंबाई की संख्याओं की एक श्रृंखला है जो पृष्ठभूमि शोर के माध्यम से अलग-अलग गति, पिच और उच्चारण में जोर से पढ़ी जाती हैं। इस कैप्चा पर हमला करने के लिए, पेज पर ऑडियो पेलोड की पहचान की जाती है, डाउनलोड किया जाता है, और स्वचालित रूप से भाषण के स्थानों द्वारा विभाजित किया जाता है।
वहाँ से, प्रत्येक अंक ऑडियो बिट को 6 विभिन्न मुफ्त, ऑनलाइन ऑडियो ट्रांसक्रिप्शन सेवाओं (IBM, Google Cloud, Google Speech Recognition, Sphinx, Wit-AI, Bing Speech Recognition) पर अपलोड किया जाता है, और ये परिणाम एकत्र किए जाते हैं। हम इनमें से प्रत्येक के परिणामों को एक साथ इकट्ठा करते हैं ताकि एक पूर्व निर्धारित अनुमान के साथ संख्याओं की सबसे संभावित स्ट्रिंग को संभाव्यता से गणना किया जा सके। फिर इन संख्याओं को जैविक रूप से कैप्चा में टाइप किया जाता है, और कैप्चा पूरा हो जाता है। परीक्षण से, हमने व्यक्तिगत अंक पहचान में 92%+ सटीकता और ऑडियो कैप्चा को पूरी तरह से हराने में 85%+ सटीकता देखी है।
पहले, पायथन निर्भरताएँ स्थापित करें:
$ pip install -r requirements.txt
सुनिश्चित करें कि आपके पास sox, ffmpeg और selenium भी स्थापित हैं!
$ apt-get install sox ffmpeg selenium
फिर, PoC को शुरू करने के लिए:
$ python main.py --audio --reddit
यह reddit.com खोलता है, खाता साइनअप पर जाने के लिए पेज के साथ बातचीत करता है, एक नकली उपयोगकर्ता नाम, ईमेल, पासवर्ड उत्पन्न करता है, और फिर ऑडियो कैप्चा पर हमला करता है। एक बार कैप्चा पूरा हो जाने पर (चाहे वह पास हो या न हो), ब्राउज़र बाहर निकल जाता है।
कृपया अधिक जानकारी के लिए हमारा पेपर पढ़ें, जो यहाँ स्थित है। इसके अतिरिक्त, आप हमारी वेबसाइट यहाँ पर जा सकते हैं, या मूल देख सकते हैं।