Telefony z Androidem podatne na nowy atak. Czytnik linii papilarnych na celowniku

Mateusz PonikowskiSkomentuj
Telefony z Androidem podatne na nowy atak. Czytnik linii papilarnych na celowniku

Eksperci zajmujący się bezpieczeństwem alarmują, pojawił się nowy typ cyberataku, który wykorzystuje technologię czytania linii papilarnych w niektórych smartfonach. Jak donosi Bleeping Computer, cyberprzestępcy korzystając z metody „BrutePrint” mogą obejść proces uwierzytelniania użytkownika i przejąć kontrolę nad urządzeniem.

Atak może złamać zabezpieczenia smartfonu

Jak informuje ESET, chińskim naukowcom z Tencent Labs i Uniwersytetu Zhejiang udało się pokonać zabezpieczenia istniejące obecnie na smartfonach i mające chronić przed atakami tego typu. Chodzi o rozwiązania takie jak limity prób i tzw. liveness detection (oceniające, czy dana biometryczna – w tym przypadku odcisk palca – pochodzi od istniejącej osoby). Wykorzystali w tym celu tzw. dwie luki „zero-day”, a dokładnie podatności CAMF (Cancel-After-Match-Fail) i MAL (ang. Match-After-Lock).

Ataki typu brute-force polegają na podejmowaniu wielu prób złamania kodu, klucza lub hasła. Wszystkie możliwe kombinacje są wprowadzane do skutku, jakim jest uzyskanie nieautoryzowanego dostępu do kont, systemów lub sieci.

Jak dowiadujemy się z artykułu technicznego na witrynie Arxiv.org, może dojść do przechwycenia obrazów odcisków palców poprzez atak typu man-in-the-middle (przechwycenie danych przesyłanych pomiędzy dwoma stronami).

Ataki BrutePrint i SPI MITM przetestowano na dziesięciu popularnych modelach smartfonów, uzyskując nieograniczoną liczbę prób na wszystkich testowanych urządzeniach z systemem Android i HarmonyOS oraz dziesięć dodatkowych prób na urządzeniach z systemem iOS.

Sprzęt wymagany do uruchomienia BrutePrint (arxiv.org)

Sprzęt wymagany do uruchomienia BrutePrint (zdjęcie: arxiv.org)

„To odkrycie, które na pierwszy rzut oka wydaje się niezwykle alarmujące. Przede wszystkim jednak bardzo ważne jest to, że luka została dokładnie udokumentowana i ujawniona publicznie. Dokładniejsza analiza pokazuje, że zagrożenie może nie być aż tak poważne, jak sądzimy. Aby scenariusz takiego ataku się ziścił, musi zostać spełnione wiele warunków – przede wszystkim użytkownik musi się posługiwać starszym sprzętem, ze starszą wersją oprogramowania (Android 11 i starszy; iOS 14.5.1; 14.4.1), a atakujący uzyskać fizyczny dostęp do urządzenia ofiary. Ta sytuacja udowadnia natomiast, jak ważne jest bieżące aktualizowanie oprogramowania, czyli instalowanie najaktualniejszych poprawek. Dla przeciętnego, regularnie aktualizującego swoje oprogramowanie użytkownika tego typu atak to bowiem znikome zagrożenie. Jeśli te luki nie zostały już naprawione w najnowszych modelach, prawdopodobnie zostaną „załatane” w najbliższych aktualizacjach. W zależności od lokalnych przepisów można sobie natomiast wyobrazić, że ta technika będzie przydatna dla organów ścigania w przypadku, gdy podejrzany używa starszego telefonu bez aktualizacji” – komentuje Kamil Sadkowski, starszy specjalista ds. cyberbezpieczeństwa ESET.

Źródło: Bleeping Computer / ESET

Udostępnij

Mateusz PonikowskiWspółzałożyciel serwisu instalki.pl od ponad 18 lat aktywny w branży mediów technologicznych.