日前,网上流传一段 “ 用橘子皮就能解锁手机指纹识别锁 ” 的视频,视频中主流手机全部中招,用他人手指、橘子皮甚至纸巾就可以随意解锁手机指纹识别,还可以进行相应的指纹支付。专家对此表示,这只是在特定条件下出现的状况,一般情况下,不会出现这种状况。
橘子皮开指纹源于 “ 透明胶带 ”
网上流传的视频显示,在具有指纹验证功能的手机上,贴上一层事先涂上部分导电笔涂层的透明胶带,这样就可以 “ 破解 ” 该手机的指纹功能。在机主解锁过三次以上后,任何人都可以再次将手机解锁,包括桂圆、橘子皮、纸巾等物品也可以成功解锁。
网上流传的视频显示用一块橘子皮也可以通过指纹验证。 截屏图
这样的结果并非是手机的问题,经验证,市面上主流的几款手机都有类似情况。只要有这样一层透明胶带,任何人都可以成功解锁手机,并且可以使用其中的指纹支付、转账等功能。
另据央视报道,安徽的小许将手机摔到地上,导致指纹触摸键出现了裂纹。此后,该指纹解锁功能变为 “ 万能 ”,任何人都可以解锁他的手机,甚至可以进行指纹支付。
除了手机之外,笔记本电脑、防盗门电子锁等都采用了类似的指纹验证方式,而在技术人员的测试下,依靠透明胶带和导电笔,也都可以被随意解锁。
目前工信部、质检总局等相关部门已介入调查。
手机裂纹亦存在隐患
实际上,在打开指纹验证的过程中,最关键的并非透明胶带,而是导电笔涂层。技术人员表示,在机主触摸导电涂层解锁时,指纹传感器接收到的信息其实是导电涂层,而不是手指指纹。涂层会聚集形成固定图案,并且与机主的指纹相结合,将新的图案更新进指纹模板。
“ 这是利用了现在智能手机指纹算法的特点”,苏州迈瑞微 CTO 李扬渊表示,目前指纹解锁为了更好更快的用户体验,只需要小部分指纹符合机主指纹即可开机,并且手机中记录的指纹在不断的更新、优化中;同时,指纹不会区别是否是人体,只要符合该图案即可解锁,也就有了橘子皮都可以解锁指纹识别的例子。
而小许的经历,也是由于手机裂纹造成了指纹触摸键上形成了指纹的图案。目前,手机厂商已经为小许屏蔽了指纹功能。
“ 破解实验 ” 在现实中操作性差
清华大学自动化系副教授冯建江在接受采访时认为,之所以出现这样的情况,是因为传感器面积小的限制,手机采用的指纹识别技术,只需要部分信息相符就能通过,这和传统的公安刑侦、考勤和身份证等采用的指纹识别技术相比,验证并不严格。
对于该问题,业内人士Nemo解释道,这种情况的发生,其实是指纹识别的“自学习”功能。不过,视频中让“橘子皮”图像通过自学习加入到指纹模板中,达到解锁的效果至少需要“学习”几十次,这样的“破解”在现实生活中可操作性实在太差了。
有网友表示,“ 对技术边界探索而言,可以说是很有意义的事件。但是对日常使用环境下的逻辑而言,这种破解,其实很难成立。有谁会允许别人往自己手机上贴个胶带纸,还好好解锁三次再借给别人用的?”
指纹贴值得警惕
虽然贴层 “ 透明胶带 ” 易被机主发现,但是迈瑞微公司认为,目前市面上热卖的指纹贴,将为作案提供更多的隐蔽性和欺骗性。
指纹贴的商品介绍显示,指纹贴由外圈合金金属圈加中间感应膜组成,感应膜包括温度感应层、热压感应膜、指纹增强层等。就是这样一层感应层,实际上自身具有导电功能,如果有不良企图的人利用这种指纹贴,也是可以进行解锁的。
某店铺的商品介绍中,提示用户 “ 安装后指纹识别不灵敏,可删掉原有指纹重新录入,感应会更加灵敏便捷”。这实际上就是利用了指纹识别的算法问题,将自己的指纹和感应膜下形成的导电涂层结合,直接让机器记录新的图案。也就侧面说明了这种指纹贴的风险。
指纹贴比透明胶带更加具有迷惑性,因此更值得警惕。技术专家提示,为了避免被不良企图者利用,更好不要给自己的手机贴类似的指纹贴,而且应经常检查自己的指纹识别位置有无异物、裂缝。
稿源:cnBeta、北京青年报,封面源自 *** ;
在俄乌冲突爆发后的一个月时间里,许多组织机构纷纷颁布了针对俄罗斯的制裁。但是对于开源社区来说,将制裁的范围无限扩大,显然并不是声援乌克兰的最佳途径。开放源码倡议(Open Source Initiative)组织指出:尽管大多数软件开发者只是在运行时显示反战或亲乌克兰的信息,但还是有个别项目的维护者...
Hackernews 编译,转载请注明出处: SonicWall 发布了安全更新,其中包含一个跨多个防火墙设备的关键漏洞,未经身份验证的远程攻击者可以将其武器化,以执行任意代码并导致拒绝服务(DoS)情况。 根据CVE-2022-22274 (CVSS 得分: 9.4)的跟踪记录,...
在 4 月 5 日的活动中,微软宣布了适用于 Windows 11 系统的新安全功能,从而在操作系统层面提供网络钓鱼保护。通过 Microsoft Defender SmartScreen,微软提供网络钓鱼的检测和保护,保护 Windows 11 设备免受恶意程序侵害。 在更新日志中,微软表示:...
针对黑客组织 Lapsus$ 的专项打击活动仍在继续,就在一周前逮捕 7 名青少年之后,英国警方指控 2 名青少年犯有多项网络罪行。目前这 2 人仍处于拘留中,并将于本周五晚些时候在海布里角地方法院出庭。 在周五的一份声明中,伦敦市警察局探长迈克尔·奥沙利文表示这两名年龄分别为 16 岁和 17...
根据 CrowdStrike 的威胁遥测数据,在 2021 年针对 Linux 发行版本(被物联网设备广泛部署)的恶意软件数量比 2020 年增加了 35%。其中 XorDDoS、Mirai 和 Mozi 这前三个恶意软件家族在 2021 年占所有基于 Linux 的 IoT 恶意软件的 22%。...
7月24日爆出的Clubhouse漏洞和Facebook用户资料的数据被用来编制成一个38亿条的巨量数据库,暗网售价10万美元,不仅如此,如果买家资金紧张,卖家还愿意分割它。CyberNews研究团队发现了一个9月4日的黑客论坛帖子,该帖子提供了这些数据。发帖人称,这些记录包括姓名、电话号码、Clu...