Согласно отчету исследователей кибербезопасности из Tencent Labs и Чжэцзянского университета, существует способ взлома отпечатков пальцев на устройствах Android, и при наличии физического доступа к смартфону и достаточного времени хакер сможет разблокировать устройство.
Согласно отчету, в устройствах Android (а также в устройствах под управлением iOS от Apple и HarmonyOS от Huawei) есть две уязвимости нулевого дня, которые называются Cancel-After-Match-Fail (CAMF) и Match-After-Lock (JUST). .
Используя эти недостатки, исследователям удалось добиться двух вещей: Android допускал бесконечное количество попыток сканирования отпечатков пальцев; и использовать базы данных, содержащиеся в академических записях, утечках биометрических данных и тому подобное.
Дешевое оборудование
Для проведения атак злоумышленникам требовалось несколько вещей: физический доступ к Android-смартфону, достаточно времени и аппаратное обеспечение стоимостью 15 долларов.
Исследователи назвали атаку «BrutePrint» и утверждают, что устройству с настроенным только одним отпечатком пальца потребуется от 2,9 до 13,9 часов, чтобы проникнуть в конечную точку. Они добавили, что устройства с несколькими записями отпечатков пальцев значительно легче взломать, а среднее время брут-печати составляет от 0,66 до 2,78 часов.
Исследователи провели тест на десяти «популярных моделях смартфонов» и некоторых устройствах iOS. Мы не знаем точно, какие модели были уязвимы, но они сказали, что им удалось предпринять бесконечные попытки на устройствах Android и HarmonyOS. Однако для устройств iOS им удалось набрать только десять дополнительных попыток на моделях iPhone SE и iPhone 7, что недостаточно для успешного проведения атаки. Это приводит к выводу, что, хотя iOS может быть уязвима для этих уязвимостей, текущего метода входа в устройство методом грубой силы недостаточно.
Исследователи пришли к выводу, что хотя этот тип атаки может быть не таким привлекательным для среднего хакера, его могут использовать спонсируемые государством субъекты и правоохранительные органы.
Выше: Пищит компьютер