5 月 23 日消息,腾讯安全玄武实验室和浙江大学的研究人员提出了一种名为“BrutePrint”的新攻击,该攻击可通过暴力破解安卓智能手机上的指纹,来绕过用户身份验证并控制设备。
暴力攻击依赖于破解代码、密钥或密码并获得对账户、系统或网络的未授权访问的多次反复试验。上述研究人员通过利用两个零日漏洞,即 Cancel-After-Match-Fail(CAMF)和 Match-After-Lock(MAL),并发现指纹传感器的串行外设接口(SPI)上的生物识别数据没有得到充分保护,允许中间人(MITM)攻击劫持指纹图像,从而破解手机指纹。
▲ 图源论文《BRUTEPRINT:Expose Smartphone Fingerprint Authentication to Brute-force Attack》,下同
该论文已发表在 Arxiv.org 上,研究人员针对十种常见的智能手机进行了测试,在所有安卓和华为鸿蒙 HarmonyOS设备上实现了无限次尝试破解指纹,在 iOS 设备上实现了十次额外尝试(共可尝试 15 次)。
论文称,BrutePrint 攻击的思路是向目标设备执行无限次的指纹图像提交,直到匹配到用户定义的指纹。攻击者需要对目标设备进行物理访问以发起 BrutePrint 攻击,访问可以从学术数据集或生物识别数据泄露中获取的指纹数据库,需要一个成本约为 15 美元(IT之家备注:当前约 106 元人民币)的设备,如上图所示。
此外,研究人员通过 MAL 零日漏洞,成功绕过了解锁指纹的次数限制,因此在安卓 / 鸿蒙手机上可以无限次尝试解锁,并通过“neural style transfer”系统将数据库中的所有指纹图像转换为看起来像是目标设备的传感器扫描图像,因此可以不断靠近正确的指纹。
研究人员使用了 10 款设备进行破解测试,其中包括 6 款安卓手机,2 款华为鸿蒙手机,2 款苹果 iPhone。测试显示,所有设备都至少存在一个缺陷,而安卓和鸿蒙设备可以被无限次暴力破解。
实验表明,当用户在手机上注册了一个指纹时,针对易受攻击的设备成功完成 BrutePrint 所需的时间在 2.9 到 13.9 小时之间。 当用户在目标设备上注册多个指纹时,暴力破解时间会下降到仅 0.66 到 2.78 小时,因为生成匹配图像的可能性呈指数级增长。
关键字:安卓 鸿蒙
引用地址:
安卓 / 鸿蒙手机的指纹可被暴力破解:只需 15 美元设备
推荐阅读最新更新时间:2024-10-29 10:28
传谷歌拟在5年内用Fuchsia取代Android和Chrome OS
新浪科技讯 北京时间7月20日早间消息,据彭博社报道, 谷歌 正在悄然开发的手机和平板电脑操作系统Fuchsia可能会在5年内取代Android和Chrome OS。 但据CNBC了解,实际上谷歌并未制定什么5年计划。报道称,谷歌CEO桑达尔·皮查伊(Sundar Pichai)以及Android和Chrome业务负责人希罗什·洛克海姆(Hiroshi Lockiheimer)尚未批准任何“路线图”。谷歌发表简短声明称,Fuchsia只是该公司的“诸多实验性开源项目之一”,但拒绝进一步置评。 彭博社从消息人士处获悉,Fuchsia团队自己的工程师认为他们可以从小目标开始,先让Fuchsia系统在3年内登陆Google
[手机便携]
疑安卓6.0代号曝光:Macadamia Nut Cookie
2015年谷歌I/O大会将于5月28日和29日在旧金山芳草地艺术中心举办,谷歌有望在此次大会上宣布下一代系统Android M的暂定名字。按照惯例,下一代新系统将会是以字母M开头的甜点来作为内部代号。
不过在此之前,已经有人注意到,在AOSP(安卓开源工程)里,“Macadamia Nut Cookie”(澳大利亚坚果饼干)这个名字已经出现了多次,同样还有“mnc-dev”这样简写的设备名。
-Could you also make this change in mnc-dev branch? Thanks.
-Moving to mnc-dev; will cherry pick back to
[手机便携]
终于来了!三星官方已为S8 Active适配安卓8.0
去年12月份,三星为Galaxy S8和S8+推出安卓8.0更新,现在三星Galaxy S8 Active即将加入安卓8.0升级之列。 2月5日,据SamMobile报道,三星Galaxy S8 Active安卓8.0版通过Wi-Fi联盟认证,这意味着官方已经开始为S8 Active适配安卓8.0。 据悉,本次通过认证的机型是AT&T版和Sprint版,型号分别是SM-G892A和SM-G892U。 根据谷歌官方介绍,安卓8.0系统的聚焦重点是电池续航能力、速度和安全,让用户更好地控制各种应用程序。 谷歌正慢慢让安卓系统向竞争对手苹果的iOS靠拢,加大了对App在后台操作的限制。这种限制在一定程度上延长了安卓机在“睡眠
[手机便携]
一加8系列迎来ColorOS 12公测:基于安卓12开发!
近日,一加8系列进行了的基于安卓12进行开发的ColorOS 12公测系统推送,此次推送将是一加所有公测推送中,量级最大的一次。 据悉,此次更新推送的用户还将包含原本的ColorOS 12的内测用户,以及此前报名公测申请,并通过审核的用户。 而从一加与OPPO此前的惯例来看,在公测版系统进入测试版流程后,过一段时间就是全量的正式版推送,预计一加8/8T/8 Pro普通用户不会等太久也能用上ColorOS 12了。 相比此前的系统,ColorOS 12加入了跨屏互联功能,并引入了全新的响应式设计系统,并在自由浮窗,隐私权限等方面做出了相应的优化提升。 但同时,根据一加官方公告的消息,当前的公测版系统已经出现了一些Bug。 当
[手机便携]
Android之父出面释疑 将坚持开源路线
Google 近期宣布Android 3.0暂不开源和限制厂商修改系统后,引起轩然大波,各方猜测Google或将逐渐整合Android平台,不再开源。据国外媒体报道,Android之父Andy Rubin 近日在Android开发中心就这一情况发表博文进行解释。 Andy Rubin表示,他们从不相信有万能的通用解决方案,Android虽然发展迅速,但质量和一致性仍是首要原则。设备制造商今后仍然可以自由修改Android,按照自己的意愿定制各种功能,不会限制第三方UI,也决不会在单一 处理器架构上 将平台标准化。另外,他提到,Android虽然有多个厂商多款产品在使用,但反分裂是所有开放手机联盟成员(一些主要的运营商
[手机便携]
安卓8.0国内已普及8.5%:远高于国际水准
安兔兔近日公布了2018年1月安兔兔手机用户偏好报告,依据安兔兔用户数据,在很大程度上反映了国内安卓用户的概况。 屏幕尺寸方面,5.5寸占据26.01%为绝对主流,5寸及往上的更是多达63.61%。 屏幕分辨率上,1080p占了一半以上,确切地说是51.52%,随着全面屏的普及2160×1080也突破了10%,相信还会迅速增加,不过720p依然有14.82%。 内存容量4GB是绝对主流,占比为33.66%,3GB 23.27%、6GB 18.12%分列二三位,三者合计多达75%,不过也还有接近5%的用户停留在1GB。 存储容量最普及的是64GB,占比为37.10%,其次是32GB接近30%,
[手机便携]
鸿蒙可用于多种设备,比安卓快60%,或8月亮相
自从鸿蒙系统被披露以来,就成为各方关注的焦点。法国著名新闻周刊《观点》近日对任正非进行了采访,撰写了一篇长达15页的专题报道。这篇文章有一部分就谈到了鸿蒙系统。 鸿蒙系统可以用在多种设备上,这是任正非所透漏的。谈到鸿蒙系统的细节,任正非表示,该系统响应速度很快,处理延迟小于5ms,可以完美适配物联网,还可以用于自动驾驶上。 “我们构建这个系统,为的是能够同步连接所有对象。这就是我们走向智能社会的方式。”任正非说。 当被问到鸿蒙系统与安卓和Mac OS X相比如何时。任正非的回答是很有可能。他以一份技术报告为论据,指出 华为 的系统比安卓要快60%。 不过,他也承认,与安卓或苹果相比,华为在生态建设上仍有差距。
[嵌入式]
1GHz+Android 2.3 三星Conquer 4G亮相
三星 电子在 智能手机 市场的成功,得益于其产品线丰富,其Android产品已经全面覆盖了高中低端。日前,又一款三星Android 新机 Conquer 4G在三星电子官方网站亮相,这是三星为运营商Sprint推出的一款中端WiMAX产品。
三星Conquer 4G手机官方图
据国外媒体报道,这款三星Conquer 4G曾经短暂出现在三星电子官方网站,但随后又被撤下,这意味着这款产品的确存在并将会很快发布。从泄露的官方图片和产品参数来看,三星Conquer 4G将会采用高通MSM8655处理器,主频为1GHz,系统则是最新的Android 2.3。不过,3.5英寸HVGA屏幕和背面320万像素、正面130万
[手机便携]