Эксперты клонировали отпечаток пальца с помощью дешёвых инструментов

Эксперты клонировали отпечаток пальца с помощью дешёвых инструментов

Эксперты клонировали отпечаток пальца с помощью дешёвых инструментов

Специалисты по защите информации показали, как можно обойти биометрическую аутентификацию с помощью дубля отпечатка пальца. Всё, что понадобится атакующему — комплект инструментов, который обойдётся в пять долларов (около 374 рублей).

Как правило, биометрическая аутентификация считается более защищённым способом доступа к аккаунту, чем те же ПИН-коды и пароли. Однако есть также мнение, что сканирование отпечатка пальца — не очень надёжный метод, поскольку все мы оставляем их в общественных местах.

Ранее эксперты уже не раз демонстрировали различные способы сбора и клонирования отпечатков пальцев (например, сканер в OnePlus 7 Pro), однако зачастую это подразумевало использование DSLR-камер или высокоточных 3D-принтеров.

На днях команда Kraken Security Labs опубликовала исследование, в котором показан способ клонировать отпечатки пальцев, не используя при этом дорогостоящие или сложные инструменты. По словам специалистов, потенциальному злоумышленнику достаточно просто сфотографировать палец жертвы с помощью любого современного смартфона, а затем создать негатив с помощью софта для обработки фотографий.

Как правило, этого достаточно для приемлемого отображения линий отпечатка пальца жертвы. После этого остаётся только процесс печати.

 

На последнем этапе злоумышленник должен задействовать любой лазерный принтер и столярный клей, который полностью повторит линии отпечатка пальца атакуемого пользователя. На изображении ниже исследователи демонстрируют этот способ для разблокировки ноутбука от Apple — MacBook Pro.

 

Также специалисты посчитали нужным предупредить пользователей, чтобы они не рассчитывали исключительно на доступ по отпечатку. Помимо такой биометрической аутентификации, нужен дополнительный слой защиты.

Собери свой Android-троян: BTMOB превратил кражу со смартфона в конструктор

Исследователи из QuimeraX раскрыли BTMOB — платформу, которая выросла из банковского трояна в полноценный конструктор мошеннических кампаний. Клиентам не нужно уметь разрабатывать приложения: достаточно выбрать название, значок, сервер, разрешения и приманку, а система сама соберёт готовый APK.

В комплект входят Android-пейлоад, дроппер, панель управления на VB.NET, серверная часть на PHP и MySQL и инструменты сборки приложений.

Такая архитектура позволяет быстро штамповать локализованные копии стриминговых сервисов, банковских модулей защиты, трекеров посылок и социальных сетей.

Одна из версий BTMOB 2.5 распространялась через фишинговый сайт, имитировавший турецкий сервис iNat TV. В Бразилии атакующие создавали поддельные страницы Google Play с копиями Nubank, TikTok и государственного сервиса Gov.BR. APK-файлы также рассылали через WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и СМС под видом обновлений безопасности.

 

После установки троян просит предоставить доступ к специальным возможностям Android. Если пользователь соглашается, оператор получает почти полный контроль над устройством: видит экран, нажимает кнопки, вводит текст, записывает звук, делает снимки, перехватывает нажатия и крадёт файлы.

Поверх банковских приложений BTMOB накладывает фишинговые окна для сбора логинов и паролей. Управление через WebSocket происходит почти в реальном времени, поэтому атакующий может проводить операции прямо на смартфоне жертвы, используя её доверенное устройство и активную сессию.

Исследователи связывают BTMOB с семейством SpySolr и более ранними CypherRAT и CraxsRAT. Последние продавались как сервис, а лицензии, по имеющимся данным, приобрели более 100 злоумышленников. Получилась готовая клиентская база для нового криминального продукта.

RSS: Новости на портале Anti-Malware.ru