全球观热点:突发!安卓/鸿蒙被出现高危漏洞,指纹都能被暴力破解了?
5月23日消息,腾讯安全玄武实验室和浙江大学的研究人员提出了一种名为“BrutePrint”的新攻击,该攻击可通过暴力破解安卓智能手机上的指纹,来绕过用户身份验证并控制设备。
暴力攻击依赖于破解代码、密钥或密码并获得对账户、系统或网络的未授权访问的多次反复试验。上述研究人员通过利用两个零日漏洞,即Cancel-After-Match-Fail(CAMF)和Match-After-Lock(MAL),并发现指纹传感器的串行外设接口(SPI)上的生物识别数据没有得到充分保护,允许中间人(MITM)攻击劫持指纹图像,从而破解手机指纹。
(资料图片仅供参考)
▲图源论文《BRUTEPRINT:Expose Smartphone Fingerprint Authentication to Brute-force Attack》,下同
该论文已发表在上,研究人员针对十种常见的智能手机进行了测试,在所有安卓和华为鸿蒙HarmonyOS设备上实现了无限次尝试破解指纹,在iOS设备上实现了十次额外尝试(共可尝试15次)。
论文称,BrutePrint攻击的思路是向目标设备执行无限次的指纹图像提交,直到匹配到用户定义的指纹。攻击者需要对目标设备进行物理访问以发起BrutePrint攻击,访问可以从学术数据集或生物识别数据泄露中获取的指纹数据库,需要一个成本约为15美元(IT之家备注:当前约106元人民币)的设备,如上图所示。
此外,研究人员通过MAL零日漏洞,成功绕过了解锁指纹的次数限制,因此在安卓/鸿蒙手机上可以无限次尝试解锁,并通过“neural style transfer”系统将数据库中的所有指纹图像转换为看起来像是目标设备的传感器扫描图像,因此可以不断靠近正确的指纹。
研究人员使用了10款设备进行破解测试,其中包括6款安卓手机,2款华为鸿蒙手机,2款苹果iPhone。测试显示,所有设备都至少存在一个缺陷,而安卓和鸿蒙设备可以被无限次暴力破解。
实验表明,当用户在手机上注册了一个指纹时,针对易受攻击的设备成功完成BrutePrint所需的时间在到小时之间。当用户在目标设备上注册多个指纹时,暴力破解时间会下降到仅到小时,因为生成匹配图像的可能性呈指数级增长。
温馨提示
关注【扩展迷Extfans】
阅读更多精彩内容
关键词:
上一篇:前4个月外汇市场累计成交80.29万亿元人民币-天天热讯
下一篇:最后一页
广告
X 关闭
X 关闭
-
-
京张高铁每日开行17对冬奥列车
京张高铁每日开行17对冬奥列车 预计冬奥服务保障期运送运动员、技术官员、持票观众等20万人次 2月6日,2022北京新闻中心举行“北
-
-
北京冬奥会开幕式上 小学生朱德恩深情演绎《我和我的祖国》
北京冬奥会开幕式上 小学生朱德恩深情演绎《我和我的祖国》 9岁小号手苦练悬臂吹响颂歌 2月4日晚,在北京冬奥会开幕式上,9岁的
-
-
2022北京冬奥会开幕式这19首乐曲串烧不简单
多名指挥家列曲目单 再由作曲家重新编曲 本报专访冬奥开幕式音乐总监赵麟 开幕式这19首乐曲串烧不简单 “二十四节气”倒计时、
-
-
“一墩难求” 冰墩墩引爆购买潮
设计师:没想到冰墩墩成爆款一墩难求冰墩墩引爆购买潮 北京冬奥组委:会源源不断供货北京冬奥会吉祥物冰墩墩近日引爆购买潮,导致一墩难求
- 1、全球观热点:突发!安卓/鸿蒙被出现高危漏洞,指纹都能被暴力破解了?
- 2、前4个月外汇市场累计成交80.29万亿元人民币-天天热讯
- 3、环球新资讯:电讯报:利物浦近6年欧冠收入约5亿镑,今夏引援靠克洛普个人魅力
- 4、天天微资讯!手指头爆皮是什么原因造成的_手指头爆皮是什么原因
- 5、iQOO 11S搭载鸡血版骁龙8 Gen2:CPU狂飙至3.36GHz-天天热文
- 6、注意!长春南湖广场环岛信号灯有变化
- 7、海贼王:基德被红发香克斯砍断手臂的画面曝光,堪称一招秒杀
- 8、集群不断壮大,“出海”势头强劲 长沙版权产业增加值持续增长
- 9、世界热推荐:津巴布韦外长沙瓦将访华
- 10、抛弃刚需!主城5盘公示,近7成总价远超500万! 每日速讯