- 1 : 2023/06/01(木) 23:19:27.58 ID:gQUn4X4Q0
-
スマホの指紋認証を解除する攻撃 専用機器と大量の指紋サンプルで連続アタック 中国チームが発表
https://www.itmedia.co.jp/news/articles/2305/31/news082.html - 2 : 2023/06/01(木) 23:19:48.84 ID:gQUn4X4Q0
-
中国のTencentと浙江大学に所属する研究者らが発表した論文「BrutePrint: Expose Smartphone Fingerprint Authentication to Brute-force Attack」は、市販のスマートフォンの指紋認証を解除する攻撃を提案した研究報告である。
この攻撃は、物理的にスマートフォンのスキャン箇所に専用機器を設置し、大量の指紋サンプルを連続で試して解除する、ブルートフォースアタック(総当たり攻撃)を実行する。そのために、連続で指紋認証に失敗した際にロックがかかる機能をあらかじめ解除する、脆弱性をついた攻撃を行う。
まず研究者らは、総額約15ドルの部品で構築できる基板状の専用機器を開発する。次に、大量の指紋サンプルを必要とするため、学術データセットや生体認証データの漏えいから取得する。
任意の指紋サンプルデータをそのまま使うのではなく、攻撃を容易にするためにスマートフォン向けに特化した指紋画像に学習モデルで変換する。
変換した大量の指紋サンプルを使って解除できるまで連続攻撃を行うのだが、スマートフォンには指紋認証で数回失敗すると指紋認証が実行できなくなるロックアウトモード機能が備わっている。
この機能を突破するため研究者らは、CAMF(CancelAfter-Match-Fail)とMAL(Match-After-Lock)のどちらかの脆弱性を悪用することで試行回数制限の解除を行い、無制限の攻撃を可能にしている。
広く使われているスマートフォン10機種を対象に、BrutePrint攻撃の有効性を評価する実験を行った。その結果、これらの攻撃は、「Xiaomi Mi 11 Ultra」や「Samsung Galaxy S10+」などの全てのAndroid、HarmonyOS搭載端末で無制限の試行を可能にすることに成功した。「Apple iPhone 7」などのiOS端末では15回の試行までしかできないことが分かった。
(抜粋)
- 18 : 2023/06/01(木) 23:27:14.35 ID:y1JbYwpF0
-
>>2
これハッキングの手順その物だけど、こういうのでワクワクした経験ってあるよね - 3 : 2023/06/01(木) 23:20:08.04 ID:gQUn4X4Q0
-
15ドル
- 4 : 2023/06/01(木) 23:20:19.54 ID:gQUn4X4Q0
-
わずか15ドルの機械
- 5 : 2023/06/01(木) 23:20:29.20 ID:gQUn4X4Q0
-
これヤバイだろ
- 6 : 2023/06/01(木) 23:20:41.63 ID:gQUn4X4Q0
-
セキュリティアップデート待ち
- 7 : 2023/06/01(木) 23:20:46.59 ID:p4FkI9Tj0
-
余計なものが見つかった
- 8 : 2023/06/01(木) 23:20:47.36 ID:SETQkjIH0
-
ロック解除の脆弱性・・・?バックドアくさいな
- 11 : 2023/06/01(木) 23:21:49.38 ID:gQUn4X4Q0
-
>>8
一般人には知られていないバックドアがいっぱいありそうだよね - 9 : 2023/06/01(木) 23:21:18.92 ID:kXFlIRZJ0
-
情弱御用達のAndroidスマホか
iPhoneで良かった - 10 : 2023/06/01(木) 23:21:35.89 ID:UykkM8mta
-
ロックダウン効かないってどんな脆弱性だよ…
- 12 : 2023/06/01(木) 23:21:52.59 ID:8rNrZRRG0
-
大学で開発とか民度低すぎわろた
- 28 : 2023/06/01(木) 23:38:25.76 ID:f1ZPGZQLd
-
>>12
こういうアホいるよな
大学で軍事研究駄目とかもそうだけど
攻撃出来るって事は防御も知見を得ることになるのに - 13 : 2023/06/01(木) 23:21:57.58 ID:7t9actEg0
-
指紋認証ってまだ使ってんの?
- 14 : 2023/06/01(木) 23:22:43.61 ID:tAkVxhd60
-
生体認証ってパスワードと違って変えられないから漏洩したら致命的な事にならんか?
- 21 : 2023/06/01(木) 23:27:55.95 ID:2Q/3fO4Y0
-
>>14
確かに… - 16 : 2023/06/01(木) 23:23:55.47 ID:J9IEfMwV0
-
iphoneでも15回チャレンジできるのか、ヤベェな
- 17 : 2023/06/01(木) 23:24:26.55 ID:snl3Maxl0
-
このように研究報告してくれたおかげで次からは対策された製品をメーカーは作れるようになるわけよ
- 23 : 2023/06/01(木) 23:30:46.61 ID:UykkM8mta
-
>>17
その結果が指紋や顔認証を一時的にオフにするロックダウンモードの実装だったはずなんだけどなぁ
早く改善してほしい - 20 : 2023/06/01(木) 23:27:52.30 ID:FYLrXHPbH
-
>その結果、これらの攻撃は、「Xiaomi Mi 11 Ultra」や「Samsung Galaxy S10+」などの全てのAndroid、HarmonyOS搭載端末で無制限の試行を可能にすることに成功した。「Apple iPhone 7」などのiOS端末では15回の試行までしかできないことが分かった。
ふむ…🤔
- 29 : 2023/06/01(木) 23:40:35.40 ID:J9IEfMwV0
-
>>20
広く使われているスマホ10種類のうちここが抜けるととんでもねぇっす
- 22 : 2023/06/01(木) 23:28:11.16 ID:F40Jp1y50
-
またアップルの宣伝か
- 24 : 2023/06/01(木) 23:31:58.17 ID:YSbl0Nhk0
-
ハーモニーOSって泥ベース?
- 25 : 2023/06/01(木) 23:32:05.49
-
iPhoneは本当こういうときつえーな
- 35 : 2023/06/02(金) 00:33:14.31 ID:r1Jlezxc0
-
>>25
おめでたいな
Appleに全て把握されてんのに - 27 : 2023/06/01(木) 23:37:55.89 ID:Nc2dWPMq0
-
Pixelは突破出来なかったのかな
- 30 : 2023/06/01(木) 23:44:49.66 ID:xJOmonB/M
-
iPhone7とか何年前の機種だよ
さすがにApple強すぎ - 32 : 2023/06/01(木) 23:53:23.16 ID:BvLpf/DL0
-
このテロ国家どうにかならんの
- 33 : 2023/06/01(木) 23:53:33.71 ID:gT9BeqLr0
-
でもさ、結局のところ、ブルートフォース方式やん
何のことはない半世紀前の技術 - 34 : 2023/06/02(金) 00:00:03.32 ID:6RljVmIr0
-
自民党は国家転覆罪にならないの?
コメント