كاوست تكشف ثغرة غير متوقعة في نظارات الواقع الافتراضي قد تهدد خصوصية المستخدمين

كاوست تكشف ثغرة غير متوقعة في نظارات الواقع الافتراضي قد تهدد خصوصية المستخدمين

كشفت دراسة بحثية شارك فيها باحثون من جامعة الملك عبدالله للعلوم والتقنية «كاوست» عن مسار جديد محتمل لتسريب البيانات من نظارات الواقع الافتراضي، إذ أظهرت أن مستشعرات الحركة المدمجة في بعض الأجهزة التجارية يمكن أن تلتقط إشارات دقيقة مرتبطة باستجابة العين للمثيرات البصرية، ما يتيح للذكاء الاصطناعي تحليلها واستخلاص معلومات تتجاوز مجرد حركة المستخدم داخل البيئة الافتراضية.

وجاءت الدراسة بعنوان «When VR Meets BCI»، وشارك فيها الباحث تاو ني من «كاوست» إلى جانب باحثين من جامعة سنغافورة الوطنية وجامعة مدينة هونغ كونغ وجامعة فنغ تشيا، ونُشرت ضمن أعمال ندوة IEEE للأمن والخصوصية لعام 2026، إحدى أبرز المؤتمرات المتخصصة في أمن المعلومات والخصوصية.

مستشعرات الحركة قد تحمل معلومات أكثر مما تبدو عليه

تعتمد نظارات الواقع الافتراضي على مجموعة من المستشعرات، من بينها مقاييس التسارع، لتحديد حركة الرأس ووضعية المستخدم وتمكين التطبيقات من تقديم تجربة تفاعلية في الوقت الفعلي.

لكن الدراسة تشير إلى أن هذه المستشعرات يمكن أن تلتقط اهتزازات دقيقة جدًا مرتبطة باستجابات حدقة العين عند تعرض المستخدم لمثيرات بصرية مختلفة. وبسبب ارتباط هذه الاستجابات بما يدركه المستخدم بصريًا، استطاع الباحثون دراسة إمكانية استخدام بيانات الحركة لإعادة بناء تمثيلات مرتبطة بإشارات الدماغ الكهربائية، أو EEG، ومن ثم استنتاج معلومات لم يكن يُعتقد سابقًا أنها قابلة للاستخلاص من مستشعرات الحركة وحدها.

وهذا يوسع نطاق المخاطر المعروفة لخصوصية الواقع الافتراضي، التي كانت تتركز في السابق على بيانات يمكن ملاحظتها مباشرة، مثل التطبيقات التي يستخدمها الشخص أو المواقع التي يتصفحها أو حركاته داخل البيئة الافتراضية.

BRAVESPY يكشف نطاقًا جديدًا من الخصوصية

طور فريق البحث نظامًا أطلق عليه اسم BRAVESPY لدراسة هذه الإمكانية بصورة منهجية، واختبره على أربعة أنواع من نظارات الواقع الافتراضي التجارية، من بينها Meta Oculus Quest 2 وMeta Oculus Quest وPICO 4 وHTC Vive Pro. وشملت التجارب 25 مشاركًا.

وأظهرت النتائج أن النظام استطاع استخراج معلومات على ثلاثة مستويات رئيسية من الخصوصية.

فعلى مستوى واجهة المستخدم، تمكن BRAVESPY من التعرف على المواقع الإلكترونية والتطبيقات ومقاطع الفيديو التي يشاهدها المستخدم بدقة مرتفعة في بعض الاختبارات، متجاوزًا 85% في عدد من مهام الاستدلال المرتبطة بنشاط المستخدم.

وعلى مستوى المستخدم، أظهرت التجارب قدرة النظام على استنتاج معلومات مثل هوية المستخدم وحركة النظر وبعض أنماط استخدام لوحة المفاتيح الافتراضية، مع تسجيل دقة تجاوزت 96% في بعض مهام إعادة التعرف على المستخدم وتتبع حركة النظر والاستدلال على ضغطات المفاتيح الافتراضية.

أما المستوى الأكثر إثارة للقلق، فيتعلق بما وصفه الباحثون بالخصوصية غير المرئية، إذ استطاع النظام استنتاج صور يدركها المستخدم بصريًا داخل البيئة الافتراضية بدقة تراوحت بين 52% و67.2%، مع تسجيل 67.2% في أحد التقييمات.

كيف يمكن أن تتحول حركة العين إلى بيانات؟

تقوم الفكرة الأساسية للدراسة على وجود علاقة بين المثيرات البصرية واستجابة حدقة العين والاهتزازات الدقيقة التي يمكن أن تصل إلى جسم نظارة الواقع الافتراضي المثبتة على الرأس.

وبحسب البحث، يمكن لمستشعرات الحركة التقاط هذه الإشارات الدقيقة، ثم معالجتها باستخدام تقنيات تحليل الإشارات والذكاء الاصطناعي بهدف إعادة بناء تمثيلات مرتبطة بنشاط الدماغ واستنتاج المعلومات البصرية التي يستجيب لها المستخدم.

ولا يعني ذلك أن نظارات الواقع الافتراضي تقرأ الأفكار بصورة مباشرة، وإنما تكشف الدراسة عن إمكانية استنتاج بعض المعلومات المرتبطة بالإدراك البصري من إشارات جانبية تلتقطها مستشعرات لم تُصمم أساسًا لهذا الغرض.

خطر يتجاوز الألعاب والترفيه

تزداد أهمية هذه النتائج مع توسع استخدام تقنيات الواقع الافتراضي في مجالات متعددة، من الألعاب والترفيه إلى التعليم والرعاية الصحية والعمل والتعاون عن بُعد.

ويحذر البحث من أن منح التطبيقات أو صفحات الويب وصولًا غير مقيد إلى بيانات مستشعرات الحركة قد يخلق قناة جديدة لتسريب معلومات حساسة، خصوصًا إذا تمكن طرف خبيث من جمع البيانات بصورة مستمرة وتحليلها باستخدام نماذج الذكاء الاصطناعي.

وتشير الدراسة إلى أن المشكلة لا ترتبط بالبيانات التي تبدو حساسة بوضوح فقط، بل أيضًا بالبيانات التي قد تبدو عادية، مثل بيانات الحركة، لكنها يمكن أن تحمل أنماطًا قابلة للتحليل تكشف معلومات إضافية عن المستخدم.

الباحثون يقترحون إجراءات للحد من المخاطر

أكد الباحثون أن الهدف من الدراسة هو الكشف المبكر عن مسار محتمل لتسريب الخصوصية وليس تقديم أداة للاستخدام الخبيث.

واقترحت الدراسة عددًا من الإجراءات الوقائية، من بينها تطبيق أنظمة أكثر صرامة لإدارة صلاحيات الوصول إلى المستشعرات، بحيث لا تتمكن التطبيقات وصفحات الويب من الوصول إليها دون موافقة واضحة من المستخدم.

كما يمكن تقليل مخاطر التسريب من خلال الحد من كمية البيانات التي تستطيع التطبيقات الوصول إليها، وتطبيق آليات لتشويش إشارات المستشعرات أو إخفاء بعض الأنماط التي يمكن استخدامها في الاستدلال على معلومات خاصة. وأظهرت التجارب أن بعض إجراءات التشويش وإدارة البيانات يمكن أن تقلل بدرجة ملحوظة من دقة الاستدلال.

من تهديد للخصوصية إلى فرصة في واجهات الدماغ والحاسوب

ورغم الجانب الأمني المقلق، ترى الدراسة أن التقنية نفسها قد تفتح مجالًا بحثيًا جديدًا في واجهات الدماغ والحاسوب، أو BCI، التي تهدف إلى تحويل إشارات مرتبطة بنشاط الدماغ إلى معلومات يمكن للحواسيب فهمها.

وتكمن أهمية هذا الجانب في إمكانية الاستفادة مستقبلًا من أجهزة الواقع الافتراضي التجارية بدل الاعتماد حصريًا على معدات متخصصة ومكلفة لرصد بعض المؤشرات المرتبطة بالإدراك، وهو ما قد يوسع نطاق الأبحاث والتطبيقات المحتملة في الرعاية الصحية والتعليم والتفاعل بين الإنسان والحاسوب.

دراسة تفتح بابًا جديدًا لأمن الواقع الممتد

تضيف نتائج BRAVESPY بُعدًا جديدًا إلى النقاش العالمي حول خصوصية تقنيات الواقع الافتراضي والواقع الممتد، بعدما أظهرت أن البيانات التي تجمعها المستشعرات لأغراض التفاعل والحركة قد تحمل معلومات أكثر حساسية مما كان متوقعًا.

ومع استمرار تطور تقنيات الواقع الافتراضي والميتافيرس، تبرز الحاجة إلى بناء أنظمة حماية وخصوصية تواكب قدرات هذه الأجهزة، بحيث لا تقتصر الحماية على البيانات التقليدية، بل تشمل أيضًا الإشارات الجانبية التي يمكن أن تتحول، بمساعدة الذكاء الاصطناعي، إلى نافذة على سلوك المستخدم وإدراكه البصري.