安卓 / 鸿蒙手机的指纹可被暴力破解:只需 15 美元设备,腾讯和浙江大学新发现

安卓 / 鸿蒙手机的指纹可被暴力破解:只需 15 美元设备,腾讯和浙江大学新发现

数码产品 2023-05-29 13:12:02 1年以前

IT酷哥 5 月 23 日消息,腾讯安全玄武实验室和浙江大学的研究人员提出了一种名为“BrutePrint”的新攻击,该攻击可通过暴力破解安卓智能手机上的指纹,来绕过用户身份验证并控制设备。

暴力攻击依赖于破解代码、密钥或密码并获得对账户、系统或网络的未授权访问的多次反复试验。上述研究人员通过利用两个零日漏洞,即 Cancel-After-Match-Fail(CAMF)和 Match-After-Lock(MAL),并发现指纹传感器的串行外设接口(SPI)上的生物识别数据没有得到充分保护,允许中间人(MITM)攻击劫持指纹图像,从而破解手机指纹。

▲ 图源论文《BRUTEPRINT:Expose Smartphone Fingerprint Authentication to Brute-force Attack》,下同

该论文已发表在 Arxiv.org 上,研究人员针对十种常见的智能手机进行了测试,在所有安卓和华为鸿蒙 HarmonyOS 设备上实现了无限次尝试破解指纹,在 iOS 设备上实现了十次额外尝试(共可尝试 15 次)。

论文称,BrutePrint 攻击的思路是向目标设备执行无限次的指纹图像提交,直到匹配到用户定义的指纹。攻击者需要对目标设备进行物理访问以发起 BrutePrint 攻击,访问可以从学术数据集或生物识别数据泄露中获取的指纹数据库,需要一个成本约为 15 美元(IT酷哥备注:当前约 106 元人民币)的设备,如上图所示。

此外,研究人员通过MAL 零日漏洞,成功绕过了解锁指纹的次数限制,因此在安卓 / 鸿蒙手机上可以无限次尝试解锁,并通过“neural style transfer”系统将数据库中的所有指纹图像转换为看起来像是目标设备的传感器扫描图像,因此可以不断靠近正确的指纹。

研究人员使用了 10 款设备进行破解测试,其中包括 6 款安卓手机,2 款华为鸿蒙手机,2 款苹果 iPhone。测试显示,所有设备都至少存在一个缺陷,而安卓和鸿蒙设备可以被无限次暴力破解。

实验表明,当用户在手机上注册了一个指纹时,针对易受攻击的设备成功完成 BrutePrint 所需的时间在 2.9 到 13.9 小时之间。当用户在目标设备上注册多个指纹时,暴力破解时间会下降到仅 0.66 到 2.78 小时,因为生成匹配图像的可能性呈指数级增长。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 消息称苹果 iPhone 15 系列首推 Qi2 无线充电,取消 MFi 限制、最高 15W
  • 苹果新专利获批:数字表冠变“摇杆”,可朝多个方向移动实现交互
  • 为苹果 iPhone 15 系列量产做准备:富士康郑州厂区开启火热招聘,招工奖金增加至 3500 元
  • iQOO 11S 手机曝光:骁龙 8 Gen 2“鸡血版”芯片 + 200W 快充
  • 联想新款 ThinkCentre Q500 迷你主机上架:搭载 i5-13420H,1L 小体积
  • 3 种颜色,小米 Redmi 12 手机更多渲染图曝光
  • 三星在印度推出首批 OLED 电视:来自 India 本地制造
  • NoiseFit Vortex 智能手表发布:1.46 英寸圆形 AMOLED 显示屏、IP68 级防护
  • 永诺 YN120 RGB 8W 实战型口袋摄影灯发布:2159Lux 亮度,售价 149 元
  • Thermaltake 推出 DAMYSUS 无线 RGB 游戏鼠标:搭载原相 3370 传感器,续航可达 250 小时
  • 雷蛇灵刃 14 新品笔记本发布:R9 7940HS + RTX 4070,21999 元
  • 英特尔发布 4499 测试版驱动更新,优化《反恐精英 2》等游戏
  • 英特尔推出酷睿 Ultra 品牌,新一代 Meteor Lake 处理器启用新命名
  • 苹果 iOS/iPadOS 16.6 开发者预览版 Beta 3 发布
  • 改进相机、大小 2.2GB,三星向 Galaxy S23 系列推送 6 月更新
  • 一把螺丝刀搞定笔记本 BIOS 密码,安全专家演示破解过程
  • 永擎推出新款 4*4 主板:内置 AMD R7 7735U,双网口
  • 佳达隆推出磁轴新品:保留机械手感,按压行程可调
  • 苹果高管解释为何 watchOS 10 仍不支持第三方表盘
  • 荣耀发布新款 90 Lite 手机:天玑 6020 芯片,售价 299.9 欧元
  • 最新资讯

    热门资讯