BrutePrint: Android-смартфоны уязвимы к брутфорсу отпечатка пальца

BrutePrint: Android-смартфоны уязвимы к брутфорсу отпечатка пальца

BrutePrint: Android-смартфоны уязвимы к брутфорсу отпечатка пальца

Специалисты Чжэцзянского университета и Tencent Labs рассказали о новом векторе атаки, который получил имя BrutePrint. Его суть заключается в бесконечном количестве попыток аутентификации по отпечатку пальца для получения контроля над мобильным устройством на Android.

Как известно, брутфорс-атаки подразумевают множество попыток входа с помощью пароля или другого кода, которые в процессе не раз заканчиваются ошибкой. Задача атакующих — получить несанкционированный доступ к аккаунтам, системам или сетям.

Китайским исследователям удалось обойти защитный механизм, блокирующий количество неудачных попыток входа с помощью отпечатка пальца на современных Android-смартфонах. В этом им помогла связка из двух уязвимостей: Cancel-After-Match-Fail (CAMF) и Match-After-Lock (MAL).

Технические подробности BrutePrint авторы опубликовали на ресурсе Arxiv.org. Согласно отчёту, им удалось выявить недостаточную защищённость биометрических данных в последовательном периферийном интерфейсе (Serial Peripheral Interface, SPI) датчиков отпечатков.

Эта брешь позволяет провести атаку вида «человек посередине» и получить доступ к образам отпечатков. Исследователи протестировали свой вектор на десяти популярных моделях смартфонов и смогли добиться неограниченного числа попыток аутентификации в ОС Android и HarmonyOS (Huawei).

В случае iOS эксперты смогли выбить себе десять дополнительных попыток входа.

 

Стоит отметить, что для осуществления BrutePrint злоумышленнику необходим физический доступ к целевому устройству. Потребуется также доступ к базе данных отпечатков пальцев и оборудование, которое можно приобрести за 15 долларов (1198 рублей).

 

Интересный результаты тестов: все подопытные смартфоны уязвимы как минимум к одному из описанных багов. Android-девайсы допускают бесконечное число попыток подбора отпечатка, у «яблочных» устройств всё несколько надёжнее.

В WhatsApp Web готовят групповые голосовые и видеозвонки

WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) готовит интересное обновление для веб-версии мессенджера. В WhatsApp Web появится поддержка групповых голосовых и видеозвонков, благодаря чему пользователи смогут участвовать в звонках независимо от того, с какого устройства они подключаются — смартфона, десктопного приложения или просто браузера.

Функция, согласно WABetaInfo, пока находится в активной разработке и ещё недоступна даже в бета-версии, но первые детали уже известны.

По сути, WhatsApp стремится сделать веб-клиент максимально близким по возможностям к мобильным и десктопным приложениям — чтобы при необходимости можно было обойтись без установки отдельного клиента.

Как следует из последних изменений в WhatsApp Web, компания дорабатывает базовую поддержку звонков и расширяет её на групповые чаты. Это означает, что пользователи смогут запускать голосовые и видеозвонки прямо из группового диалога в браузере, без перехода на смартфон.

Поддержка групповых звонков в веб-версии упоминалась ещё в прошлом году, но тогда она находилась на самой ранней стадии. Сейчас WhatsApp явно продвинулся дальше и доводит функциональность до финального состояния.

Ожидается, что WhatsApp Web будет поддерживать до 32 участников в групповом звонке, как и мобильные версии. Однако окончательные ограничения компания пока не подтвердила. Не исключено, что на старте лимит будет ниже — например, 8 или 16 человек — с последующим расширением.

На этом WhatsApp не останавливается. Вместе с групповыми звонками в веб-версии готовятся и другие полезные функции:

  • создание ссылок на звонки прямо из интерфейса чата — для голосовых или видеозвонков;
  • планирование звонков как для личных, так и для групповых чатов.

Запланированный звонок будет иметь название, описание и примерное время начала и окончания. При этом речь идёт не об автоматическом запуске — WhatsApp просто заранее уведомит участников, чтобы они знали, когда ожидается созвон.

Точной даты запуска пока нет. Все перечисленные функции — групповые звонки, ссылки и планирование — находятся в разработке и появятся в одном из будущих обновлений WhatsApp Web.

Напомним, на днях мы также писали, что WhatsApp тестирует функцию проверки приватности статусов. В свежей бета-версии мессенджера для Android (2.26.2.9), доступной через программу Google Play Beta, у части пользователей появилась возможность посмотреть, с какими настройками приватности был опубликован конкретный статус.

RSS: Новости на портале Anti-Malware.ru