Сканер отпечатков пальцев в Android-устройствах можно взломать

Сканер отпечатков пальцев в Android-устройствах можно взломать

На конференции Black Hat, в Лас-Вегасе исследователи компании FireEye Тао Вей (Tao Wei) и Юлонг Чжан (Yulong Zhang) продемонстрировали, что сканеры отпечатков пальцев на Android-устройствах можно удаленно взломать и даже извлечь данные об отпечатках владельца.

Угроза распространяется на устройства под управлением Android, в частности на девайсы Samsung, Huawei и HTC, укомплектованные биометрическими сканерами. Стоит заметить, что по прогнозам аналитиков, к 2019 году половина всех смартфонов в мире будет оснащаться сканерами отпечатков пальцев. К тому же, исследователи подчеркнули, что речь идет не только о смартфонах – в опасности также ноутбуки со сканерами отпечатков и прочие устройства, xakep.ru.

Устояли только оснащенные Touch ID девайсы, в том числе iPhone. Чжан пояснил: «даже если атакующий может напрямую считывать данные с сенсора, без криптоключа он все равно не сможет получить изображение отпечатка».

Атаки, показанные исследователями, позволяют не только удаленно и скрытно взломать биометрический сканер, но и заполучить отпечатки пальцев владельца устройства в высоком разрешении. Дело в том, что производители не предусмотрели полного отключения сенсора. Хуже того – на устройствах с root-доступом угроза еще существеннее, так как ничто кроме системных привилегий сенсор не защищает, и если устройство «взломано», сенсор вообще беззащитен. Уязвимости точно подвержены HTC One Max и Samsung Galaxy S5, на которых хакеры демонстрировали свои достижения.

На конференции Чжан и Вей показали ряд атак на биометрические сканеры: одна с использованием малвари, которая может обойти биометрическую защиту платежных систем. Другая— атака с применением ряда бекдоров. Третья получила имя «fingerprint sensor spying attack» (скрытая атака на сканер отпечатков пальцев), и она позволяет воровать отпечатки людей.

«В случае такой атаки, полная информация об отпечатках пальцев попадает прямо в руки атакующего. Хакер может использовать эти отпечатки для совершения преступлений до конца жизни жертвы», — рассказал Чжан.

Это действительно большая проблема, потому что можно сменить пароли, почту, устройство и что угодно, но отпечатки пальцев поменять не получится.

Исследователи отказались рассказать, устройства каких компаний подвержены риску подобного взлома, и сообщили, что уже уведомили производителей о проблеме.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники звонят от имени киберполиции России и обвиняют в утечке данных

Телефонные мошенники начали использовать в своих схемах имя УБК МВД РФ. При звонках они выдают себя за представителей этого подразделения и требуют провести проверку в связи с якобы выявленным фактом утечки данных.

Управление по борьбе с противоправным использованием ИКТ напоминает: по действующим нормам, все подобные претензии должны быть озвучены очно, с оформлением соответствующего протокола.

Использование мессенджеров с этой целью киберполиции, как и другим госорганам, запрещено. Более того, силовики никогда не просят предоставить пароль, код авторизации, платежные данные либо для сохранности перевести сбережения на указанный счет.

Россияне сталкиваются со звонками мошенников по несколько раз в месяц, в неделю или даже каждый день. В 17% случаев подобные попытки обмана завершаются успехом.

Особенно эффективны мошеннические звонки через мессенджеры. На противодействии таким атакам сегодня сосредоточены усилия государства, банков и операторов связи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru