Коротко: В конце июля 2026 года исследователи из японских университетов Тохоку и Киото и Института науки и технологий Нары (NAIST) представили акустическую атаку по побочному каналу, которая восстанавливает набранный на клавиатуре текст — включая пароли — по одному лишь звуку нажатий, с точностью выше 99%. В отличие от прежних методов, ей не нужна предварительная тренировка на вашей клавиатуре: достаточно записи со смартфона рядом и примерно 100–150 нажатий. Реальная защита — многослойная: менеджер паролей, двухфакторная аутентификация и внимательность в общественных местах.
Что произошло?
В работе, опубликованной в конце июля 2026 года, команда под руководством Ацунори Окады из Университета Тохоку вместе с коллегами из Киотского университета и NAIST продемонстрировала новую акустическую атаку на клавиатуры по побочному каналу. Сама идея не нова — звук каждой клавиши немного отличается, — но у всех прежних версий было тяжёлое ограничение: сначала требовалось записать и разметить конкретную клавиатуру жертвы. Новый метод убирает этот шаг, и именно это делает его опасным в реальных условиях.
Практический вывод неприятен: злоумышленнику больше не нужен доступ к вашему устройству — достаточно его звука. Пароли по-прежнему остаются самым слабым звеном большинства аккаунтов, поэтому менеджер паролей, который вводит учётные данные за вас, а не заставляет набирать их вручную, важен как никогда.
Как работает атака?
Метод сочетает анализ звука без разметки с ИИ-языковыми моделями. Сначала система выделяет отдельные нажатия из сырой записи и объединяет похожие по звучанию — предварительная тренировка на клавиатуре жертвы не нужна. Затем модель на архитектуре Transformer и отдельная большая языковая модель восстанавливают наиболее вероятную последовательность символов: текст перечитывается несколько раз, а ошибки исправляются сравнением каждого звука с окружающими словами — примерно как автозамена угадывает слово по контексту.
В тестах исследователей подход достиг точности восстановления выше 99% всего по 100–150 наблюдаемым нажатиям, при записи на смартфон, расположенный рядом с устройством. Иными словами, телефона, оставленного на столике в кафе, или скомпрометированного микрофона ноутбука может хватить, чтобы перехватить то, что вы печатаете.
Чем это опасно для ваших данных?
Атака, превращающая звук в текст, нацелена на самое чувствительное, что вы набираете: пароли, номера карт, личные сообщения. Поскольку языковая модель достраивает пропуски по контексту, даже частичная запись может дать пригодный результат — и, в отличие от слитой базы, вы никогда не узнаете, что ваши нажатия перехватили. Это часть более широкого тренда, где кража учётных данных питает автоматический угон аккаунтов; о нём мы писали в материале об утечке миллиардов паролей через инфостилеры.
Будем честны об одном ограничении: VPN акустическую атаку не остановит, потому что звук перехватывается ещё до того, как ваши данные попадают в сеть. Но no-logs VPN защищает другой и вполне реальный слой — как только учётные данные или данные сессии уходят по сети, особенно в открытом Wi-Fi, шифрование не даёт перехватить их в пути и скрывает ваш IP. Цифровая безопасность работает слоями, и ни один из них не является панацеей сам по себе.
Как защититься?
Не набирайте важные пароли вручную. Пусть менеджер паролей автозаполняет длинные уникальные пароли — тогда нет звука нажатий, который можно перехватить, да и сами пароли надёжнее.
Включите двухфакторную аутентификацию. Даже если пароль восстановят, приложение-аутентификатор или аппаратный ключ не дадут войти по одному лишь паролю. Предпочитайте 2FA через приложение или аппаратный ключ, а не через СМС.
Следите за окружением. Настороженно относитесь к телефонам и другим устройствам, оставленным близко к вашей клавиатуре в кафе, коворкингах и аэропортах, и вводите чувствительные данные, когда рядом нет неизвестного микрофона.
Шифруйте соединение в чужих сетях. В открытом Wi-Fi VPN уводит трафик в зашифрованный туннель, чтобы учётные данные и сессии нельзя было перехватить в сети, и скрывает реальный IP. LiMP VPN — no-logs-сервис для iOS и Android; смотрите возможности и тарифы, а больше советов о безопасности — в нашем блоге.
Источники
Материал основан на исследовании на arXiv и публикациях SecurityLab (Positive Technologies) и CyberInsider (июль 2026 года).
