當前位置:
首頁 > 科技 > 真可怕!要20分鐘時間偽造你的指紋技術解鎖你的手機

真可怕!要20分鐘時間偽造你的指紋技術解鎖你的手機

【TechWeb報道】5月22日消息,人們已經自然而然地認為指紋是獨一無二的,而且遠比密碼安全。從很多方面來說,確實是這樣的。但不為人熟知的是:筆記本廠商選擇的指紋感測器,可能會導致你的指紋圖像被盜取,讓小偷可以拿著一把「萬能鑰匙」,使用你所有設備,訪問你公司的資料。

目前筆記本市場上有兩種類型的指紋感測器:一種是加密、安全的;另一種是沒有加密、不安全的。如果你不幸買了指紋感測器不具備加密功能的電腦,那你就是將你的指紋圖像和「萬能鑰匙」開放給了小偷。和密碼不一樣的是,當你的指紋被偷之後,你是不能修改你指紋的。

小偷盜走沒有加密的指紋圖像能做什麼呢?他們可以製作假體,或者用一款不超過200美金的噴墨印表機列印出你的指紋圖像。有了假指紋,他們不僅可以解鎖那部你指紋被盜走的電腦,而且還能解鎖你的手機,偷走你所有個私人信息和照片。別忘了,如果你的電腦還連著你的公司網路,相當於你也把你公司的商業機密以及其他保密信息都交給了小偷。這是BYOD(攜帶自己的設備辦公)時代,IT安全人員應該對此格外注意。

真可怕!要20分鐘時間偽造你的指紋技術解鎖你的手機

比製作出一個實體假指紋更危險的是,小偷可以通過一個叫做Replay Attack的東西,隨時黑進你的電腦。小偷可以擁有電腦主人擁有的所有許可權。比如說,如果一個IT管理員賬戶被盜用,那麼小偷就將擁有廣泛的公司伺服器許可權。當你盜走一個指紋圖像,你可以把圖像植入或回放進電腦里來實現解鎖。電腦將無法區分真實手指,和被植入回來的假指紋之間的區別。一旦小偷可以植入指紋圖像,他們就可以遠程解鎖電腦,獲得你的數據以及企業網路服務的訪問許可權。這種攻擊方法也可以應用在電源控制電路,小偷可以隨意遠程啟動系統或關閉系統不被任何人發現。

來自現場體驗的圖中來看,最上方的是被盜電腦(可以使用任何一款指紋感測器不具備加密功能的電腦),下方是黑客電腦(任一具備藍牙的PC都可以)。黑客電腦無線地從被盜電腦上側錄未加密的指紋。然後黑客電腦就可以永久擁有一個人的指紋圖像了。

黑客電腦現在可以執行兩種不同的操作。它既可以將獲取的指紋數據重新發送回被盜電腦,然後遠程解鎖電腦;也可以將指紋圖像發送到印表機,通過使用現成的印表機和導電墨水,黑客就能創建一個「萬能鑰匙」並且訪問被盜電腦——甚至還能無需觸碰就訪問被盜者的手機。

那麼我們如何去預防這種現象呢?使用加密的指紋感測器。要求我們的筆記本電腦製造商使用加密指紋感測器。Synaptics從多年前就已經開始出貨加密指紋感測器了,並且還推出了一整套叫作SentryPoint的安全套件,為指紋識別感測器提供全面安全保護。除了其他的安全加密特徵,SentryPoint安全套件還能將感測器和電腦主機之間的線路進行加密。要求我們的筆記本製造商使用Synaptics的加密感測器或其他供應商的加密感測器。使用未加密的指紋感測器會將用戶的指紋數據暴露在危險中,這種危險可以輕易地被利用,但是也可以很容易地避免。

並不是所有的加密都是一樣的。要求從感測器到主機的全方位加密是非常重要的。之所以會產生這個問題,是因為一些筆記本電腦製造商選擇使用廉價的未加密的手機指紋感測器,並通過一個微控制器將感測器和筆記本電腦相連接。這種情況下,即使從微控制器到主機的鏈路是加密的,也不安全,因為加密的安全性將取決於鏈路最薄弱的環節。任何未經加密的線路都是極其脆弱的。加密指紋感測器和微控制器之間的鏈接是很脆弱的,很容易受到上述攻擊。

為什麼一些筆記本電腦製造商會使用未經加密的手機指紋感測器,讓你的隱私及公司信息存有潛在安全隱患呢?因為那些感測器便宜,它們是僅為手機使用而設計的。如今的手機,都是防水的,而且很難被拆開。與電腦不同,手機幾乎在任何時候都是不離身的。手機可以依靠物理上的安全來確保感測器的安全。但筆記本電腦卻不同,它通常都會被放在家裡的桌子上、汽車裡、辦公室里或者是公共咖啡廳的桌子上。你可以在短短几分鐘內就輕鬆訪問電腦內的文件。正由於安全和使用模式的不同,手機的安全組件不應該被用於筆記本電腦上。

小偷和黑客往往把注意力集中在小概率事件上,因為顯而易見的安全隱患已受到嚴密的監控。英特爾和微軟都在努力保護主機中的數據,固態硬碟是經過加密的,甚至BIOS也是受保護的,這就讓沒有加密的感測器很容易成為被攻擊的目標。這包括任何一個傳輸未加密圖像的生物感測器,而指紋感測器則是首當其衝。因此需要各方共同努力,加密所有生物感測器來確保安全。

在Synaptics,我們提供一整套名為SentryPoint的安全套件,為指紋識別感測器提供全面安全保護。這些安全保護的基礎是SecureLink,通過強大的TLS 1.2加密和AES-256256位高級加密提供從感測器到主機的加密保護,這也是 Synaptics的關鍵差異化優勢。除此之外,我們還提供其他技術,比如PurePrint可區分真假手指…也被叫作「假體指紋」。作為模塊化軟體架構的一部分, PurePrint驅動器可升級更新,以應對新出現的威脅。我們現在已開始出貨支持PurePrint技術的驅動器。最後,如果您想要最堅不可摧的安全解決方案,我們可以提供行業獨一無二的Match-in-Sensor感測器匹配解決方案。在這個解決方案中,指紋模板將只在感測器內進行匹配。這種方案將傳送至主機的數據限制在簡單的「是」或「否」。即便如此,匹配結果也是加密的。如果筆記本電腦製造商選擇使用有Synaptics SentryPoint技術的指紋感測器,那麼上述破解攻擊成功的幾率將被大大降低。

多年以來,我們的許多客戶已經採用了完全加密的指紋感測器,有些甚至選擇具備更高安全可靠性的加密技術和Match-in-Sensor感測器匹配技術。今年開始,我們在驅動器中也開始出貨PurePrint防偽造技術,幫助我們防禦假體指紋。

您可能也感興趣:

iPhone 8保護套開孔流程曝光:存在後置指紋方案

三星Note 8手機曝光 指紋識別終於又回到正面了!

聯想Moto Z2真機渲染圖曝光 前置指紋和閃光燈

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 TechWeb 的精彩文章:

比特幣首次上漲超2000美元 有三大原因
UberEats與麥當勞合作 將漢堡送貨上門
1299元!新版紅米Note 4X悄然上線:漂亮的淺藍色
HTC U11國行上市:這次售價堪稱良心
貨運數據應用創業創新大賽啟動 獲勝團隊可獲10億元獎勵

TAG:TechWeb |

您可能感興趣

把人的手指砍下解鎖手機可行嗎?你可能不知道指紋設計的用處
如果人死了,指紋還能解鎖手機嗎?
「指」的就是玩手機的你!解密屏下指紋解鎖技術
手機指紋解鎖其實並不安全,不需要你的手指,就能複製你的指紋!
如果你死了,屍體指紋還能解開你的手機嗎?答案相信99%的人想不到!
人在死之後,他的指紋還能給手機解鎖嗎?真相和我們想的不一樣
如果人死了,他的指紋還能解鎖手機嗎?看完後背頓時一涼
小偷不偷車只想偷鎖!新型指紋識別技術,1秒解鎖,存20個指紋
手機上的指紋難去除,滴幾滴「這個」,輕鬆解決手機上煩人的指紋
很多安卓手機都內置了屏下指紋,蘋果手機卻沒有:是技術不行?
一塊橘子皮就可以「秒開」手機指紋鎖?你對自己手機的安全性還放心嗎?
解鎖只是一瞬間的事 指紋解鎖手機推薦
明年的智能手機會全面取消指紋識別功能嗎?我想時間還早
這種萌萌的動物竟然可以指紋解鎖你的手機,想不到吧,要當心噢!
你拍照還擺剪刀手嗎!快停下,可能你的指紋已經被盜!
手機指紋可以被人造指紋解鎖?隱私該如何得到保障
如果人死了,指紋還能解鎖手機嗎?看完後背一涼!
人死後,指紋還能解鎖手機嗎?專家:這種情況下是可以打開的!
手機只能存 5 個指紋?別逗了!
為何手機重啟後,第一次解鎖刷臉指紋都無效,必須要手動輸密碼?