压在透明的玻璃上c-国产精品国产一级A片精品免费-国产精品视频网-成人黄网站18秘 免费看|www.tcsft.com

三星Galaxy S5最新漏洞:黑客可竊取用戶指紋數(shù)據(jù)

火眼(FireEye)安全研究人員在三星Galaxy S5中發(fā)現(xiàn)了一個新漏洞。盡管Galaxy手機對指紋進行了加密,但黑客仍然可以克隆手機中的用戶指紋數(shù)據(jù),進而還原指紋圖像,冒充受害者身份。

指紋識別原理

三星智能手機獲得用戶的指紋信息進行身份驗證后,利用ARM的TrustZone技術(shù)將以后掃描的指紋信息同保存的指紋進行對比驗證。

當(dāng)用戶對準(zhǔn)設(shè)備按壓輸入指紋時,TrustZone代碼將訪問傳感器并檢查掃描到的指紋,然后將比對結(jié)果返回給操作系統(tǒng)。需要注意的是,TrustZone代碼是從傳感器中讀取數(shù)據(jù)的唯一方式。

14301182726898

攻擊過程

然而,攻擊者可以竊取指紋信息,克隆并使用這些指紋信息冒充受害者來破解其他使用相同指紋信息的認(rèn)證服務(wù)。研究人員強調(diào),任何能夠以root身份運行程序的黑客都可以從移動設(shè)備中竊取指紋信息。這在三星Galaxy S5中更加容易,惡意軟件需要的僅僅是系統(tǒng)級訪問權(quán)限。

研究人員解釋說:

“如果攻擊者可以打破安卓的內(nèi)核防護機制,雖然他不能訪問存儲在信任區(qū)中的指紋數(shù)據(jù),但卻可以隨時直接讀取指紋傳感器。每次用戶觸摸指紋傳感器時,攻擊者就可以竊取他們的指紋。攻擊者可以獲取這些數(shù)據(jù),利用這些數(shù)據(jù)可以生成指紋圖像,然后有了指紋圖像,攻擊者就可以做任何想做的事。”

14301184602426

在今年的RSA大會上,研究者們展示了他們的研究成果,可以在這里找到幻燈片。

安卓系統(tǒng)5.0及更高版本已經(jīng)修復(fù)了此漏洞,安全專家們強烈建議用戶盡快升級系統(tǒng)到安卓最新版本。

文章來源:

上一篇:WordPress曝存儲型XSS漏洞,影響4.2及以下版本

下一篇:利用QQ昵稱反彈連接木馬技術(shù)分析