- 1 : 2023/05/31(水) 13:04:01.85 ID:jeXslDkO0
-
スマホの指紋認証を解除する攻撃 専用機器と大量の指紋サンプルで連続アタック 中国チームが発表
https://www.itmedia.co.jp/news/articles/2305/31/news082.html中国のTencentと浙江大学に所属する研究者らが発表した論文「BrutePrint: Expose Smartphone Fingerprint Authentication to Brute-force Attack」は、市販のスマートフォンの指紋認証を解除する攻撃を提案した研究報告である。
この攻撃は、物理的にスマートフォンのスキャン箇所に専用機器を設置し、大量の指紋サンプルを連続で試して解除する、ブルートフォースアタック(総当たり攻撃)を実行する。そのために、連続で指紋認証に失敗した際にロックがかかる機能をあらかじめ解除する、脆弱性をついた攻撃を行う。
まず研究者らは、総額約15ドルの部品で構築できる基板状の専用機器を開発する。次に、大量の指紋サンプルを必要とするため、学術データセットや生体認証データの漏えいから取得する。
任意の指紋サンプルデータをそのまま使うのではなく、攻撃を容易にするためにスマートフォン向けに特化した指紋画像に学習モデルで変換する。
変換した大量の指紋サンプルを使って解除できるまで連続攻撃を行うのだが、スマートフォンには指紋認証で数回失敗すると指紋認証が実行できなくなるロックアウトモード機能が備わっている。
この機能を突破するため研究者らは、CAMF(CancelAfter-Match-Fail)とMAL(Match-After-Lock)のどちらかの脆弱性を悪用することで試行回数制限の解除を行い、無制限の攻撃を可能にしている。
広く使われているスマートフォン10機種を対象に、BrutePrint攻撃の有効性を評価する実験を行った。その結果、これらの攻撃は、「Xiaomi Mi 11 Ultra」や「Samsung Galaxy S10+」などの全てのAndroid、HarmonyOS搭載端末で無制限の試行を可能にすることに成功した。「Apple iPhone 7」などのiOS端末では15回の試行までしかできないことが分かった。
(抜粋)
- 2 : 2023/05/31(水) 13:04:23.48 ID:jeXslDkO0
-
生体認証
- 3 : 2023/05/31(水) 13:04:43.01 ID:jeXslDkO0
-
生体認証でロック解除は禁止しないとヤバイ
- 12 : 2023/05/31(水) 13:07:17.29 ID:jE0ZDktdr
-
>>3
糞メガネはどうすんだよ? - 4 : 2023/05/31(水) 13:05:08.15 ID:BT+p9A6id
-
iPhoneすげー
- 5 : 2023/05/31(水) 13:05:17.24 ID:591vEO57a
-
非公開の技術いっぱいありそう
- 6 : 2023/05/31(水) 13:05:30.58 ID:f24iLgHca
-
これもうスパイだろ
- 7 : 2023/05/31(水) 13:05:43.31
-
まあこうなるわな
- 8 : 2023/05/31(水) 13:05:59.79 ID:zXzjryPwa
-
他にも知られてないヤバイ抜け穴いっぱいありそうだよね
- 9 : 2023/05/31(水) 13:06:17.10 ID:gA4hT8Z/a
-
怖すぎだろ
- 10 : 2023/05/31(水) 13:06:34.96 ID:JSL7D94ia
-
あらゆる指紋認証がやばそうw
- 11 : 2023/05/31(水) 13:06:41.37 ID:zqM6lGHQa
-
脆弱性の修正待ちやな
- 13 : 2023/05/31(水) 13:07:21.77 ID:K3/siHLO0
-
これOSの穴塞がれたら終わるやろ
- 14 : 2023/05/31(水) 13:07:35.45 ID:HBGPV8lG0
-
まじかー😾
- 15 : 2023/05/31(水) 13:07:39.53 ID:rHz07WfFa
-
修正される保証はない
- 16 : 2023/05/31(水) 13:08:02.93 ID:qKkkGUjBa
-
アップデートはメーカー次第だからな
- 17 : 2023/05/31(水) 13:09:11.29 ID:T54pmlLeM
-
指紋はそこら中に残るのがネックなんだよな
東京駅のエスカレーターについた指紋を集めまくって総当たり攻撃する手もあるし - 18 : 2023/05/31(水) 13:12:53.91 ID:nCMsyAI20
-
>連続で指紋認証に失敗した際にロックがかかる機能をあらかじめ解除する、脆弱性をついた攻撃を行う。
これandroidの脆弱性でブルートフォースできるやつか
- 20 : 2023/05/31(水) 13:15:16.86 ID:2Nnek6XG0
-
やっぱiPhoneなのか、、、また勝ってしまった
- 21 : 2023/05/31(水) 13:16:39.54 ID:YPYsi9vZ0
-
力技だった
- 22 : 2023/05/31(水) 13:17:07.13 ID:0ATQZzMiM
-
顔認証は?
指紋よりも入手が余裕だし顔認証は失敗しても時間切れになるだけでロックかからないよな - 23 : 2023/05/31(水) 13:17:49.61 ID:wj3WbbDa0
-
これ作った人優秀だな
- 24 : 2023/05/31(水) 13:18:31.76 ID:XrZ1cOci0
-
これはすぐ塞がれるだろ
- 25 : 2023/05/31(水) 13:23:43.36 ID:K8Ppk0M1M
-
iPhoneもパスコード見られたら終わりらしいな
- 26 : 2023/05/31(水) 13:25:24.88 ID:gazWhVnc0
-
ありがとう自民党
- 27 : 2023/05/31(水) 13:26:03.65 ID:gazWhVnc0
-
オンボロイドにバンキング系のアプリは絶対入れない
- 29 : 2023/05/31(水) 13:31:24.73 ID:XwLciqF80
-
>>27
俺はなんとかペイとかSuicaにも
銀行やクレカの紐付け絶対にしないわ
律儀に現金チャージできる奴しか使わん - 28 : 2023/05/31(水) 13:29:32.57 ID:jv82Af6C0
-
あーあ終わったな
- 30 : 2023/05/31(水) 13:34:14.18 ID:RsslWKzSa
-
泥とかハードにバックドア仕込めるとか言われてるのにマイナ積むとかアホやw
- 31 : 2023/05/31(水) 14:08:21.02 ID:02I1rLi0M
-
さすが父さん
コメント