Даже дорогие телефоны можно разблокировать по фотографии

Даже дорогие телефоны можно разблокировать по фотографии

Даже дорогие телефоны можно разблокировать по фотографии

40% Android-смартфонов можно разблокировать по фотографии, выяснили эксперты. Чаще всего обмануть удается дешевые модели, но попадаются и “недалекие” экземпляры по цене в 120 тыс. рублей. Все тесты прошел только iPhone.

Скамеры могут обойти блокировку экрана внушительного количества смартфонов на базе Android, пишет Forbes. Исследователи протестировали 48 гаджетов, 19 из них удалось разблокировать по фотографии. Причем некоторые устройства “соглашались” даже на снимок низкого качества, распечатанный на обычной бумаге.

Чаще всего на уловку попадаются недорогие устройства, например Motorola Moto E13 за 5 тыс. рублей. Но бывают и дорогостоящие исключения. Тестировщики смогли разблокировать по фотографии модель Motorola Razr 2022 за 120 тыс. рублей.

На счету Xiaomi семь уязвимых моделей, у Motorola и Nokia — по четыре, Oppo и Samsung — по две, а Honor и Vivo — по одной.

Все протестированные телефоны Apple успешно прошли испытания, отмечают эксперты. Система Apple Face ID использует сенсоры и создает трехмерное изображение пользователя.

"Неприемлемо, что производителям продают телефоны, которые так легко обмануть с помощью 2D-фотографии, особенно если они не предупреждают об этой уязвимости", — делится впечатлениями редактор Лиза Барбер, принимавшая участие в тестах.

Такие результаты демонстрируют возможные последствия для безопасности пользователей, подчеркивает она.

Уязвимость дает возможность мошенникам получить доступ к конфиденциальной информации, например скачать приложение Google Wallet. Оно позволяет загружать банковские карты и использовать бесконтактные платежи. Кроме того, можно узнать название банка, последние четыре цифры карты и сведения о недавних транзакциях.

Авторы исследования рекомендуют всем пользователям упомянутых брендов отключить распознавание лица и использовать сканер отпечатков пальцев, надежный пароль или длинный ПИН-код.

Нейросеть с сюрпризом: AppSec.Track проверит модели из Hugging

Скачал ML-модель из публичного репозитория — получил чужой код в корпоративной инфраструктуре. AppSec Solutions решила прикрыть эту дверь и добавила в платформу AppSec.Track проверку моделей из Hugging Face до их загрузки на рабочие станции разработчиков и в CI/CD-конвейеры.

При запросе через корпоративный репозиторий модель автоматически отправляется в «карантин» — изолированную среду, где её содержимое анализируется без запуска.

После проверки платформа выносит вердикт: можно ли пропускать файл внутрь корпоративного контура или лучше оставить его за дверью.

Особое внимание — сериализованным моделям в формате pickle. При загрузке они могут выполнять произвольный код, поэтому одного заражённого файла достаточно, чтобы злоумышленник получил доступ к среде разработки. Обычный сканер зависимостей такой сюрприз способен пропустить: опасный код спрятан внутри модели, а не среди подключённых пакетов.

В AppSec Solutions считают безопасной альтернативой формат safetensors, который не предусматривает хранение исполняемого кода. Но пока публичные хабы забиты моделями в pickle, предварительная проверка остаётся обязательной остановкой перед въездом в инфраструктуру.

AppSec.Track также анализирует библиотеки и зависимости из PyPI, npm, Maven, NuGet и специализированных ML-репозиториев. На этапе сборки платформа формирует SBOM и сверяет компоненты с собственной базой уязвимостей. Саму модель после проверки на входе повторно не сканируют, а её окружение контролируют уже через SBOM.

Ранее платформа получила интеграцию с MCP. Теперь ИИ-ассистенты разработчиков могут напрямую запрашивать проверку сторонних open-source-компонентов, искать уязвимости, несуществующие и опасные пакеты.

По заявлению компании, AppSec.Track стал первым российским решением для предварительного анализа моделей из Hugging Face.

RSS: Новости на портале Anti-Malware.ru