Смартфоны HTC хранят отпечатки пальцев как графические файлы в открытой папке

Смартфоны HTC хранят отпечатки пальцев в открытой папке

Биометрическая защита для смартфонов — хорошая вещь, но только если она грамотно реализована. Специалисты по безопасности из компании FireEye продемонстрировали, что не всегда реализация защиты сделана нормально. В некоторых смартфонах она такая, что угрожает безопасности самого владельца смартфона.

Например, в смартфонах HTC изображения отпечатка пальца хранятся в открытом для всех графическом файле. Украсть его может злоумышленник или вредоносное приложение.

«Хотя некоторые производители заявляют, что хранят отпечатки пальцев в зашифрованном виде в системном разделе, они по ошибке хранят их в открытом виде в общедоступной папке, — пишут авторы доклада. — На HTC One Max X отпечаток сохраняется в файл /data/dbgraw.bmp с настройкой разрешения 0666 («общедоступно»). Любой непривилегированный процесс или приложение может украсть отпечаток пальца пользователя, прочитав этот файл», пишет xakep.ru.

Авторам исследования удалось успешно восстановить отпечаток со смартфона и даже определить характеристики конкретного сканера.

 

HTC – не единственный производитель, который реализовал слабую защиту отпечатков пальцев. Большинство остальных хранят файлы в защищенной области, но известные уязвимости все-таки дают злоумышленнику возможность получить доступ к ним.

Представители HTC уже прислали официальный ответ. По их словам, специалисты компании ознакомились с отчетом FireEye и сейчас работают над исправлением бага.

Авторы исследования обращают внимание на еще одну уязвимость, присущую многим производителям, включая HTC и Samsung. Это недостаточная защита канала данных от самого сенсора. Во многих смартфонах вредоносная программа может без проблем считывать данные напрямую с сенсора, когда пользователь прикладывает к нему палец.

Taobao получила первый в России штраф за утечку среди иностранных компаний

Известные штрафы за утечки персональных данных в России достигли 2,195 млн рублей в первом полугодии 2026 года, подсчитала InfoWatch. Это втрое больше, чем за аналогичный период 2025-го, и примерно в полтора раза больше совокупной суммы за весь прошлый год.

За шесть месяцев российские суды вынесли 13 штрафов. Годом ранее за тот же период их было 15, однако денежные санкции оказались значительно скромнее — 725 тыс. рублей.

Аналитики ожидают дальнейшего роста сумм: новые штрафы действуют с мая 2025 года, а оборотные санкции за повторные утечки пока вообще не применялись.

Главным событием стало первое подобное наказание иностранной компании. Платформу Taobao, принадлежащую Alibaba Group, оштрафовали на 1 млн рублей после киберинцидента, при котором злоумышленники получили административные права на инфраструктуру и доступ к данным сотрудников и примерно 100 соискателей. Компания обжаловала решение.

В InfoWatch называют дело прецедентным: раньше иностранные сервисы наказывали главным образом за отказ локализовать данные россиян, теперь регулятор добрался и до самих утечек.

На мировом фоне российские суммы пока выглядят как мелочь из кармана. Крупнейший штраф первого полугодия получил корейский маркетплейс Coupang — около $409 млн за утечку данных примерно 33 млн пользователей. Но в целом можно отметить, что ценник за дырявую защиту уже пополз вверх.

RSS: Новости на портале Anti-Malware.ru