BrutePrint: Android-смартфоны уязвимы к брутфорсу отпечатка пальца

BrutePrint: Android-смартфоны уязвимы к брутфорсу отпечатка пальца

BrutePrint: Android-смартфоны уязвимы к брутфорсу отпечатка пальца

Специалисты Чжэцзянского университета и Tencent Labs рассказали о новом векторе атаки, который получил имя BrutePrint. Его суть заключается в бесконечном количестве попыток аутентификации по отпечатку пальца для получения контроля над мобильным устройством на Android.

Как известно, брутфорс-атаки подразумевают множество попыток входа с помощью пароля или другого кода, которые в процессе не раз заканчиваются ошибкой. Задача атакующих — получить несанкционированный доступ к аккаунтам, системам или сетям.

Китайским исследователям удалось обойти защитный механизм, блокирующий количество неудачных попыток входа с помощью отпечатка пальца на современных Android-смартфонах. В этом им помогла связка из двух уязвимостей: Cancel-After-Match-Fail (CAMF) и Match-After-Lock (MAL).

Технические подробности BrutePrint авторы опубликовали на ресурсе Arxiv.org. Согласно отчёту, им удалось выявить недостаточную защищённость биометрических данных в последовательном периферийном интерфейсе (Serial Peripheral Interface, SPI) датчиков отпечатков.

Эта брешь позволяет провести атаку вида «человек посередине» и получить доступ к образам отпечатков. Исследователи протестировали свой вектор на десяти популярных моделях смартфонов и смогли добиться неограниченного числа попыток аутентификации в ОС Android и HarmonyOS (Huawei).

В случае iOS эксперты смогли выбить себе десять дополнительных попыток входа.

 

Стоит отметить, что для осуществления BrutePrint злоумышленнику необходим физический доступ к целевому устройству. Потребуется также доступ к базе данных отпечатков пальцев и оборудование, которое можно приобрести за 15 долларов (1198 рублей).

 

Интересный результаты тестов: все подопытные смартфоны уязвимы как минимум к одному из описанных багов. Android-девайсы допускают бесконечное число попыток подбора отпечатка, у «яблочных» устройств всё несколько надёжнее.

Делимобиль компенсирует пользователям за время сбоя

Каршеринговый сервис «Делимобиль» компенсирует клиентам время, в течение которого они не могли пользоваться автомобилями из-за сбоя 18 мая. Компенсация будет начислена автоматически в течение семи дней. Пользователям, у которых сохраняются сложности с завершением аренды, в компании предложили закрыть автомобиль через Bluetooth.

Об этом сообщили ТАСС в компании. В сервисе также заявили, что «в усиленном режиме» работают над восстановлением стабильной работы приложения и сайта.

«Компенсация за время, пока клиенты не могли пользоваться автомобилями, будет начислена автоматически в течение семи дней. Если у пользователей появятся вопросы или потребуется помощь, можно обратиться в поддержку через приложение или на почту», – говорится в официальном сообщении «Делимобиля».

Масштабный сбой в работе «Делимобиля» произошёл вечером 18 мая. Пользователям были недоступны мобильное приложение и веб-сайт компании, из-за чего возникли сложности с завершением аренды. В некоторых случаях автомобили оказались заблокированы.

RSS: Новости на портале Anti-Malware.ru