公布该漏洞的技术团队在现场演示,只用一张白卡片就实现了任何手机的指纹解锁。不过从操作来看还是有一些先决条件的,最直接的一点就是手机必须是机主刚录过指纹或者用指纹解锁过。随后将白色卡片贴在指纹区域,用手指按压,神奇的一幕就出现了,手机竟然识别出机主的指纹并且进入桌面。
尽管有先决条件要求,但实际上操作难度极低,不但漏洞发现者当场破解指纹解锁,评委也非常简单的就使用漏洞解开手机,甚至主持人轻易也解开了手机锁。现场演示仅仅是对屏幕锁的破解,如果是支付环境,那效果简直不敢想象。为什么会这样呢?根据公布该漏洞的技术团队表示,这并不是某个手机品牌的问题,而是供应商的锅。但这么听起来,也表示任何屏幕指纹手机都有中招的可能。
其中的道理并不难理解。当我们录入指纹或者解锁之后,手机屏幕上会留下指纹残迹。此时白色卡片或者白纸的作用就是成为一个能够映衬残迹的背景。当指纹识别模块进行指纹检测的时候,就会检测到这个残迹,进而提取关键信息进行指纹验证,自然也就能够把手机指纹锁解开了。所以这个漏洞就被命名为“残迹重用”漏洞。
其实当我们使用任何指纹识别模块时都会留下使用后的指纹残迹。但关键在于检测方式——就拿我们常见的下置指纹或者后置指纹来说,它们都是会同时进行生物验证的,比如电容式指纹模块会检测生物电,超声波指纹模块会利用声波反射差检测指纹是平面还是立体,如果没有这些保护措施,也会存在残迹重用漏洞。
但现阶段屏幕指纹是基于光学检测的技术,超声波太贵没人用。光学检测是通过AMOLED屏幕之间的缝隙对指纹进行“拍照”,这本身就是一个把三维环境二维化的过程,这样的检测方式自然也就无法进行生物验证,特定情况下系统无法区分是机主手指按压还是指纹残迹,也就很容易骗过指纹识别模块了。不过技术团队表示,目前已经和屏幕指纹供应商沟通过,该漏洞已经得以修复。
不管漏洞是否修复,对个人来说保护隐私也不难。如果每次使用完指纹之后能随手在屏幕上抹一下,只要把屏幕上的指纹残迹擦掉也就基本上不会出现手机被破解的事情了,这就要养成习惯。其实我们生活中做任何事情都会留下“残迹”,成为泄露我们隐私的重要方式,保护隐私不能光靠技术,也要依靠好的习惯。
更多关注微信公众号:jiuwenwang
黑莓威胁情报(BlackBerry Threat Intelligence)团队刚刚发出警报 —— 一款自 2021 年 8 月存续至今的 LokiLocker 勒索软件,正在互联网上传播肆虐。据悉,该恶意软件采用了 AES + RSA 的加密方案,若用户拒绝在指定期限内支付赎金,它就会擦除其 PC...
Surfshark的一项研究显示,自3月开始入侵乌克兰以来,俄罗斯账户被攻破的次数比2月多136%。反过来,乌克兰在黑客攻击中充当受害者的场景比战争前的那个季度少67%。这些数字很可能是由于黑客组织Anonymous在冲突开始时宣布它将特意针对俄罗斯的事实。 sandr Valentij说。”泄...
一名安全研究人员发现了Cue Health公司家用COVID-19检测试剂盒的一个漏洞,可能会让用户伪造结果。Cue Health的COVID-19检测试剂盒是一种蓝牙操作的分子测试,可以在20分钟内检测出阳性标本。该系统使用鼻拭子测试冠状病毒,鼻拭子被插入一个一次性盒中,由电池供电的Cue阅读器进...
文件压缩软件 7-Zip 被爆零日安全漏洞,允许攻击者提权并执行任意代码。目前开发团队并未发布补丁,但普通用户可以通过简单操作来让这个漏洞失效。上周,研究人员 Kağan Çapar 发现并公布了 7-Zip 的一个零日漏洞,该漏洞可以授予权限升级和命令执行。 它被命名为 CVE-2022-290...
美国证券交易委员会 (SEC) 5月6日发布声明,称对芯片制造商英伟达的指控,双方已达成一致,英伟达承认未能充分披露挖矿对其游戏业务的影响,同意支付550万美元的罚款。 此前,SEC认为,从 2017 年开始,已有越来越多的用户使用英伟达生产的游戏显卡(GPU) 来挖掘加密货币,但在2018财年的...
路由器是网络中必不可少的网络设备,但也往往被我们所忽略。只要路由器能够满足我们的上网需求,即便是停止支持我们也会继续使用。但我们也忽略了这些路由器存在的安全隐患,网络安全和基础设施机构(CISA)正在提醒 D-Link 的客户:近期又有 5 个 D-Link 型号被添加到该机构的脆弱设备名单 当路...