Перейти к содержанию

Почему капча скоро исчезнет: как ИИ изменил проверку на человечность | Блог Касперского


Рекомендуемые сообщения

Опубликовано

Капча (CAPTCHA) в привычном нам виде появилась 26 лет назад и за это время сильно эволюционировала, но основная идея осталась прежней: предложить человеку задачу, которую он решит за пару секунд, а компьютер — нет.

Начиналось все с искаженного текста, были и математические примеры, и короткие аудио. Дальше наступила эпоха выбора пожарных гидрантов, светофоров, мотоциклов, и, казалось, в этой реальности мы останемся надолго. Но современные LLM, как оказалось, справляются с подобной капчей гораздо лучше и быстрее человека.

Рассказываем, как изменились «проверки на человечность» и как это повлияло на безопасность пользователей.

Конец эпохи выбора картинок

В 2007 году Google придумала сервис reCAPTCHA, а через восемь лет в нем появилась проверка, где пользователю предлагается выбрать все картинки, которые попадают под заранее установленные условия. Так миллионы пользователей Интернета волей-неволей стали экспертами в распознавании светофоров, велосипедов, крыш, мостов и пожарных гидрантов. Конечно, ИИ-боты давно научились решать такие задачи.

Поэтому в июне 2026 года Google начала тестировать новый способ подтверждения человечности. Вместо привычных картинок некоторым пользователям предлагают записать короткое видео с жестами рукой. Затем алгоритмы анализируют запись, выделяя 21 ключевую точку кисти и суставов пальцев. По движениям руки система определяет, действительно ли перед ней живой человек, а не бот. Для прохождения такой капчи требуется разрешить доступ к камере — тревожный звоночек для тех, кто задумывается о безопасности и приватности.

При этом Google утверждает, что видеозаписи никогда не связываются с личностью пользователя, а аудио и вовсе не записывается. Также в ее политике безопасности указано, что Google не сохраняет никакие данные после завершения процесса верификации. Традиционно скажем, что у каждого пользователя может быть собственное мнение: доверять Google или нет. Мы, в свою очередь, напомним про материал Фото с паспортом в руках — безопасно или нет?, где подробно разобраны все риски подобных биометрических верификаций на примере фотографий с паспортом.

Какие альтернативы существуют для reCAPTCHA

Хотя Google reCAPTCHA — по-прежнему абсолютный лидер в борьбе с ботами, но мир меняется под воздействием ИИ, и традиционная капча уходит в прошлое. Мы коротко расскажем о некоторых сервисах и способах борьбы с ботами с позиции безопасности.

 

View the full article

Опубликовано
22 часа назад, KL FC Bot сказал:

некоторым пользователям предлагают записать короткое видео с жестами рукой

Этого ещё не хватало!

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Хотя о грядущем «цунами уязвимостей» эксперты предупреждали уже в апреле, сразу же после анонса ИИ-модели Mythos, реальные подтверждения начали приходить летом. Июньский «вторник» патчей был очень крупным и на тот момент рекордным (около 200 CVE), а прямо перед ним были выпущены сотни исправлений в Chromium и основанных на нем браузерах, включая Chrome и Microsoft Edge. Но июль показал новую тенденцию во всей красе. Во вчерашнем Patch Tuesday закрыто 570 уязвимостей в продуктах Microsoft, а если посчитать «платформенные» патчи, применяемые Microsoft на своих серверах, счет возрастает до 620. И это без учета 470 дефектов в Chromium. Всего за шесть месяцев в Редмонде уже устранили больше дефектов, чем за любой предыдущий год за 20 лет наблюдений.
      В зависимости от того, какие продукты включать в итоговые цифры, число CVE может немного отличаться, разные эксперты публикуют число 569, 570, 621, 622, но при трехкратном превышении числа над предыдущим пакетом обновлений и пяти–десятикратном — над типовыми цифрами прошлого года это уже просто погрешность измерения.
      Устраненные уязвимости распределяются по классам так: 254 — повышение привилегий (EoP), 145 — выполнение произвольного кода (RCE), 102 — раскрытие информации (information disclosure), 35 — отказ в обслуживании (DoS), 17 — обход функций безопасности (security feature bypass) и 16 — подделка информации (spoofing). На долю EoP пришлось почти 44% релиза, RCE — четверть. Эксперты Rapid7 отдельно отмечают 416 багов в самой Windows (тоже рекорд) и то, что заметки к релизу больше не перечисляют CVE поштучно. Вместо списка — сводная таблица по продуктовым семействам и новый раздел Notable CVEs. В нем, к слову, Microsoft умудрилась дважды указать CVE-2026-56155 вместо другого зиродея.
      Частично эта лаконичность объясняется тем, что пакет обновлений затрагивает очень широкую линейку продуктов. Обновлены и очень старые, редко используемые компоненты, вроде драйверов музыки MIDI, и даже игры, включая Age of Empires II (CVE-2026-50663) и Minecraft Bedrock Dedicated Server, где устранена мощная CVE-2026-55010 с CVSS 9.8 — переполнение кучи ведет к RCE без аутентификации.
      Из всего набора только 3 уязвимости классифицированы как зиродеи и 59 получили статус критических. Среди критических дефектов 48 приводят к RCE, 9 — к повышению привилегий, одна — к обходу функций безопасности и одна позволяет спуфинг.
      Уязвимости, эксплуатируемые в реальных атаках или известные до патча
      CVE-2026-56155 (CVSS 7.8) — повышение привилегий в Active Directory Federation Services. Из-за недостатков контроля доступа пользователь с низкими локальными привилегиями может повысить права до администраторских. Подробности об атаках, в которых эта уязвимость используется, не приводятся, но в описании благодарят сотрудников Microsoft DART, то есть команду реагирования на реальные инциденты. Уязвимость уже добавлена в каталог CISA KEV.
       
      View the full article
    • Исходный КотЪ
      Автор Исходный КотЪ
      Здравствуйте. Есть Касперский Премиум с лицензией на три устройства. На втором устройстве, на компьютере с которого работаю из дома, стоит корпоративный VPN. Cisco Secure Client. При попытке совместной работы Cisco Secure Client не работает. Отключаю защиту Касперского - все равно не работает. Удаляю Касперский - только тогда могу подключиться. Есть какой-то выход из ситуации? Верно ли что из-за ТСПУ это происходит?
      Есть ли продукт который может проверить диск и ОЗУ хотя бы и не конфликтовать? От сетевых вторжений пусть помогает встроенный защитник Windows. Спасибо.
    • KL FC Bot
      Автор KL FC Bot
      7 июля 2026 года Meta* представила свою первую ИИ-модель генерации изображений Muse Image**. Она умеет создавать креативные визуалы по фото и текстовым инструкциям. Главной отличительной чертой новинки называют умение работать как ИИ-агент: модель рассуждает над запросом, ищет фактуру в Интернете и создает нейрокартинки.
      А мы обратили внимание на другой момент: Meta* разрешила использовать фотографии всех пользователей Instagram** для генераций без их разрешения. Но спустя всего несколько дней, 10 июля, эту функцию отключили.
      Рассказываем, что пошло не так у Meta* и почему отзыв новой функции — не повод расслабляться.
      Что случилось
      Muse Image генерирует веселые яркие изображения — казалось бы, ничего нового, вот только нюанс в том, что референсом мог стать абсолютно любой публичный аккаунт Instagram**. ИИ-энтузиасту необязательно даже было подписываться на этот аккаунт — достаточно было упомянуть его в запросе и делать с фотографиями все, что позволял Muse Image**.
      Удивительно то, что Meta* никак не предупреждала авторов об использовании их контента для генерации в Muse Image**. Система не рассылала никаких уведомлений, даже если сторонние пользователи зарабатывали деньги на сгенерированных изображениях.
      Всего через несколько дней после релиза Meta* объявила о закрытии новой функции. Официальная причина: «Мы получили отзывы о том, что эта функция не оправдала ожиданий, поэтому она больше недоступна». Никаких дополнительных пояснений ни о том, как теперь будут защищен контент пользователей, ни о том, не повторится ли подобная ситуация в будущем, компания не дала. Не прозвучало и привычных для таких случаев заверений о том, что приватность пользователей остается приоритетом, а сама технология больше не будет использоваться.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Не секрет, что в последнее время злоумышленники активно пытаются оптимизировать свой труд при помощи больших языковых моделей. За счет этого многочисленные фишинговые и вредоносные рассылки, нацеленные на организации, стали значительно более качественными: в них стало меньше бросающихся в глаза ошибок, да и стиль переписки теперь действительно похож на деловой. Но в схемах их применения всегда остается четкий признак: попытка похитить учетные данные или запуск вредоносного кода. Сложнее ситуация с атаками типа Business Email Compromise (BEC).
      BEC-атаки, как правило, целиком основаны на приемах социальной инженерии и сводятся к тому, что необходимые атакующим действия выполняет легитимный сотрудник. И да, с появлением языковых моделей они тоже изрядно прибавили в качестве. При этом если уловки злоумышленников сработают и им удастся, к примеру, убедить сотрудника компании совершить перевод на посторонний счет вместо счета подрядчика, то в результате BEC-атаки компания может в одну минуту потерять реальные деньги. Поэтому мы сделали специальную технологию для детектирования BEC-писем, сгенерированных при помощи искусственного интеллекта.
      Пример сгенерированного при помощи LLM BEC-письма
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Технологические компании делают новый подход к «умным» очкам. Мечта о подобной технологии уже довольно давно владеет умами научных фантастов и их главных фанатов — обитателей Кремниевой долины. Многие хорошо помнят первую серьезную попытку создания такого устройства, Google Glass, представленного еще в 2012 году, — одно из немногих крупных фиаско Google.
      После настолько явной неудачи Google другие технологические компании, включая Meta*, Apple и Microsoft, на какое-то время отказались от идеи создания небольшого, легкого устройства в пользу более громоздких VR-шлемов. Одна из основных причин этого — технологий 2010-х просто не хватало для того, чтобы небольшие очки могли иметь одновременно и продвинутые функции, и приличное время работы от батареи.
      Однако с тех пор многое изменилось, и теперь технологические гиганты снова разворачиваются на 180 градусов и возвращаются к умным очкам для повседневного использования. Так, в середине июня 2026 года компания Snap (разработчик Snapchat) представила новую версию своих очков под названием SPECS. Ходят слухи, что Apple представит свою версию подобного устройства уже в этом году.
      Пока же безусловным лидером на рынке остается коллаборация Ray-Ban и Meta*. Наиболее продвинутый вариант их умных очков был представлен в 2025 году, и за тот год было продано больше 7 миллионов пар.
      При этом с начала 2026 года Ray-Ban Meta* преследует серия крайне неприятных историй о функции, которая позволит распознавать лица людей, попавших в поле зрения камеры очков, и при активации будет уведомлять пользователя, когда система кого-либо идентифицирует.
      Что представляют собой очки Ray-Ban Meta*
      Сотрудничество Ray-Ban и Meta* началось еще в 2020 году. Тогда умные и модные очки рассматривались как продукт, связанный с Metaverse* — VR-проектом бизнес-гения Марка Цукерберга. Сами очки, правда, в итоге пережили проект, в рамках которого они были созданы. Но не будем сыпать соль на раны Цукерберга и вернемся к его сотрудничеству с Ray-Ban. В 2021 году компании представили первый его результат — очки Ray-Ban Stories. Два года спустя вышла следующая версия уже под названием Ray-Ban Meta*, и, наконец, в 2025 году лично Цукерберг представил ИИ-очки Ray-Ban Meta* второго поколения (Gen 2). О них и пойдет речь дальше.
      Марк Цукерберг в очках Meta* Ray-Ban Display во время презентации второго поколения устройства в 2025 году. Источник
       
      View the full article
×
×
  • Создать...