Board logo

标题: [其他] 指纹识别有多不安全?安卓手机全线告破 [打印本页]

作者: raica    时间: 2015-8-6 17:35     标题: 指纹识别有多不安全?安卓手机全线告破

在一年一度的“黑帽子安全大会”(Black Hat Security Conference)上,黑客们纷纷摩拳擦掌,试图向人们证明互联网世界到底有多不安全。

今天中枪的是手机上的指纹识别器。来自中国的魏涛、张玉龙(均为音译)两位黑客在安卓指纹识别框架下发现了重大漏洞,通过这个漏洞,黑客可以绕过指纹识别器,解锁屏幕、安装应用,甚至进行支付。除此之外,黑客甚至还可以从受影响的Android手机中拷贝用户的指纹,这将极大地威胁用户安全。指纹和密码不同,密码被盗可以换,而指纹被盗则只能认(duo)栽(shou)。

目前,黑客攻破了HTC One Max、三星Galaxy S5的指纹密码锁。然而,该漏洞是出现在安卓系统层级,也就是说,任何配备了指纹解锁的安卓手机都将受到威胁。

然而,在对苹果iPhone Touch ID的攻击中,黑客并没有成功得手。黑客不仅无法绕过Touch ID,更不能盗走用户的指纹信息,也就说明了苹果在安全方面确实有自己的优势。

不过,好消息是这个漏洞是在黑客大会上爆出来的,也就是说,谷歌方面可以立刻着手修补漏洞,在未来的更新中解决这个隐患。
作者: TG药丸    时间: 2015-8-6 17:45

posted by wap, platform: Chrome
安卓有统一的指纹识别框架?不都是不同厂商自己搞的吗?
作者: 大豪寺凯    时间: 2015-8-6 17:48

哦~那为啥没有mate7和mx4 pro???
作者: lastescaper    时间: 2015-8-6 17:56

posted by wap, platform: Galaxy Note III
mate7的指纹解锁好像是芯片级硬件加密,不是那么好破的
作者: jun4rui    时间: 2015-8-6 17:57

posted by wap, platform: Firefox
HTC One Max、三星Galaxy S5,目前只有Android M才有Google家的原生指纹识别,其它都是各个厂商自己弄的而已。而目前Android M根本就还在nexus系列上测试,还没有实装,而nexus系列目前都没有指纹模块,所以…………

Google根本就修不了吧?
作者: soloyu    时间: 2015-8-6 17:57

posted by wap, platform: GALAXY S IV
呵呵,底层漏洞,安卓的指纹直接废了
作者: ppigadvance    时间: 2015-8-6 17:57

指纹这个事情还是不要轻易开玩笑,密码泄露了可以改,指纹泄露了怎么办?
作者: naughtyben    时间: 2015-8-6 18:02

posted by wap, platform: iPhone
指纹都能盗这个真颤抖了,万一安卓盗了用到苹果去
作者: 猫猫的小叔叔    时间: 2015-8-6 18:02

posted by wap, platform: iPhone
没用的,安卓手机被抢了人家回去破解,iPhone就会被剁手,大家还是用安卓比较好。
作者: achen126    时间: 2015-8-6 18:12

posted by wap, platform: iPhone
都说是绕过了,指纹没泄密啊!
作者: 3940    时间: 2015-8-6 18:16

posted by wap, platform: SONY Xperia Z2
能破解的都默默捞钱呢。。。
拿过时的上大会混名声而已。。。
作者: ffcactus    时间: 2015-8-6 18:37

posted by wap, platform: iPhone
哈哈,按脚鸡彻底的把脚粉给卖了。
作者: 大豪寺凯    时间: 2015-8-6 19:04

posted by wap, platform: Meizu MX4 Pro
引用:
原帖由 @ffcactus  于 2015-8-6 18:37 发表
哈哈,按脚鸡彻底的把脚粉给卖了。
原来大表姐用的是安卓机所以才导致屁股奶子照片满天飞啊
作者: roger_hunter    时间: 2015-8-6 19:08

引用:
原帖由 大豪寺凯 于 2015-8-6 19:04 发表
posted by wap, platform: Meizu MX4 Pro
原来大表姐用的是安卓机所以才导致屁股奶子照片满天飞啊
你跟个傻逼有啥说的,傻逼只会说那是苹果放出的福利
作者: jjx01    时间: 2015-8-6 19:25

盗走的指纹信息没有加密过么
明文储存指纹特征?
作者: elia    时间: 2015-8-6 19:33

posted by wap, platform: iPhone
引用:
原帖由 @大豪寺凯  于 2015-8-6 19:04 发表
原来大表姐用的是安卓机所以才导致屁股奶子照片满天飞啊
那个事不是因为指纹好么
作者: ffcactus    时间: 2015-8-6 20:01

posted by wap, platform: iPhone
引用:
原帖由 @大豪寺凯  于 2015-8-6 19:04 发表
原来大表姐用的是安卓机所以才导致屁股奶子照片满天飞啊
脚粉还在自己骗自己,真是可悲,哈哈。
作者: jamesxuyiyi    时间: 2015-8-6 20:07

posted by wap, platform: iPhone
引用:
原帖由 @大豪寺凯  于 2015-8-6 19:04 发表
原来大表姐用的是安卓机所以才导致屁股奶子照片满天飞啊
那个是猜密保吧,当时淘宝一堆人干这个的,后来水果被迫开两步验证了
作者: 仲晓萌    时间: 2015-8-6 20:15

posted by wap, platform: iPhone
引用:
原帖由 @大豪寺凯  于 2015-8-6 19:04 发表
原来大表姐用的是安卓机所以才导致屁股奶子照片满天飞啊
同样用社会工程学来破解你的账号,对熟门熟路的人来说分分钟
作者: fanti    时间: 2015-8-6 20:32

软件加密必有漏洞
作者: zztg    时间: 2015-8-6 21:33

posted by wap, platform: MAC OS X
这个漏洞比那个Stagefright框架的真的不算什么.... Stagefright框架的漏洞已经被称作Android有史以来最严重的漏洞了。

“Google 今日宣布,除了常规的平台升级之外,从本周开始,所有 Nexus 设备每个月都将收到 OTA 升级推送。首个安全更新在 8 月 5 日放出。”

这是做到了改变Android系统更新策略的一个漏洞,Google决定开始为Nexus设备每个月提供升级了,熟悉Android的人自然知道这压力会有多大,自然也想得到这是受到什么级别的压力才会做出的决定。三星已经宣布跟进每个月的升级了,别家还不知道。

BH会议上关于Stagefright的演示代码还没公布,要是公布了估计用不了一周这个漏洞就会被相当一部分人利用起来。
不过我记得这是Day1的议题,现在还没看到估计BH上是不会公开发布了,毕竟影响太大。
没有升级到5.1.1的用户也推荐别用Android下MP4什么的看了,这个漏洞真的很危险。没什么重要资料的倒是无所谓。
作者: zztg    时间: 2015-8-6 21:40

posted by wap, platform: MAC OS X
引用:
原帖由 @ppigadvance  于 2015-8-6 17:57 发表
指纹这个事情还是不要轻易开玩笑,密码泄露了可以改,指纹泄露了怎么办?
指纹这个议题是Day2的,等周末再看新闻吧,没看到Live Demo的话我是不相信他们能轻易读走指纹特征的。
作者: doraamon    时间: 2015-8-6 21:49

posted by wap, platform: iPhone
密码被盗可以改,指纹怎么办?
作者: 紧箍咒    时间: 2015-8-7 00:45

引用:
原帖由 achen126 于 2015-8-6 18:12 发表
posted by wap, platform: iPhone
都说是绕过了,指纹没泄密啊!
"除此之外,黑客甚至还可以从受影响的Android手机中拷贝用户的指纹,这将极大地威胁用户安全"
都能拷贝指纹数据了,还认为不能泄露?
作者: jjx01    时间: 2015-8-7 00:49

引用:
原帖由 紧箍咒 于 2015-8-7 00:45 发表

"除此之外,黑客甚至还可以从受影响的Android手机中拷贝用户的指纹,这将极大地威胁用户安全"
都能拷贝指纹数据了,还认为不能泄露?
不能,加密过的数据没解密没用

就如你盗了某女的u盘,里面有她的裸照,然而这些裸照是放在rar压缩包里的,加了个密码
然后就称某女裸照泄露……
作者: gunsou    时间: 2015-8-7 06:35

posted by wap, platform: Sharp
Atrix 4G听到这消息后颤巍巍的从坟墓里爬了出来:是哪个不知廉耻的东西偷了我的内裤?
作者: 大头木    时间: 2015-8-7 06:43

posted by wap, platform: Chrome
一个。说可以绕过密码支付,一个说可以拷贝指纹数据

我还可以拷贝整个安卓系统呢,然并卵
作者: ffcactus    时间: 2015-8-7 09:59

posted by wap, platform: iPhone
引用:
原帖由 @大头木  于 2015-8-7 06:43 发表
一个。说可以绕过密码支付,一个说可以拷贝指纹数据

我还可以拷贝整个安卓系统呢,然并卵
能别这么脑残吗?
作者: zztg    时间: 2015-8-7 21:41

posted by wap, platform: MAC OS X
https://www.blackhat.com/docs/us-15/materials/us-15-Zhang-Fingerprints-On-Mobile-Devices-Abusing-And-Leaking.pdf
bh上这个议题的pdf已经出来了,媒体还是说的太夸张了,有兴趣的自己看下吧。
三星华为应该还是没什么问题的,大厂还是比较有实力,HTC简直脑残。

议题主要谈的还是通过伪造与绕过来攻击,并不是直接破解指纹数据。
例如黑客可能伪造出让你解锁,实际上是转账的情形,Android因为开放所以比较容易中招,别Root别乱下App就好了。
有能力的还是尽量用Play吧。我看了下第一天的记录,Google的工程师对Play上App的审核还是下了挺多工夫。

不过我还是引用一段乌云的评论
引用:
个人总结:相对Andrian在之前大会上的演讲,Android security team已经没有以前的自信了,以前总是说Android绝对安全,那些病毒和漏洞的消息只不过是媒体夸大罢了。这次演讲的态度却有很大转变,首先表示Google可以在漏洞出现的时候尽量第一时间patch。然后又公布漏洞奖励计划,鼓励大家第一时间提交漏洞信息。明显感觉对自己一家搞定android安全没有太大信心了。
这次的libstagefright真的太严重了。

担心丢指纹数据要砍手的也可以继续用了,没什么事。

本帖最后由 zztg 于 2015-8-7 22:00 通过手机版编辑
作者: zztg    时间: 2015-8-7 21:45

posted by wap, platform: MAC OS X
引用:
原帖由 @jjx01  于 2015-8-7 00:49 发表
不能,加密过的数据没解密没用

就如你盗了某女的u盘,里面有她的裸照,然而这些裸照是放在rar压缩包里的,加了个密码
然后就称某女裸照泄露……
看加密手段了吧。这bh会上就提到了指纹特征数据的复原。


只能说一些厂商做指纹赶鸭子上架做的太急了。
作者: zztg    时间: 2015-8-7 21:49

posted by wap, platform: MAC OS X
最好笑的还是HTC ONE,它的指纹特征数据是任何人都可读可写的。(应该是加密过的)(已经修复了)


本帖最后由 zztg 于 2015-8-7 21:54 通过手机版编辑
作者: yi_huan    时间: 2015-8-7 22:20

posted by wap, platform: iPhone
引用:
原帖由 @zztg  于 2015-8-7 21:49 发表
最好笑的还是HTC ONE,它的指纹特征数据是任何人都可读可写的。(应该是加密过的)(已经修复了)
http://ww4.sinaimg.cn/large/44a98913gw1euudy7jeupj21kw0trk1v.jpg

本帖最后由 zztg 于 201587 21:54 通过手机版编辑
火腿肠必须死!
作者: momou    时间: 2015-8-9 11:25

引用:
原帖由 zztg 于 2015-8-6 21:33 发表
posted by wap, platform: MAC OS X
这个漏洞比那个Stagefright框架的真的不算什么.... Stagefright框架的漏洞已经被称作Android有史以来最严重的漏洞了。

“Google 今日宣布,除了常规的平台升级之外,从本周开始,所有 Nexus 设备每个月都将收到 OTA 升级推送。首个安全更新在 8 月 5 日放出。”

这是做到了改变Android系统更新策略的一个漏洞,Google决定开始为Nexus设备每个月提供升级了,熟悉Android的人自然知道这压力会有多大,自然也想得到这是受到什么级别的压力才会做出的决定。三星已经宣布跟进每个月的升级了,别家还不知道。

BH会议上关于Stagefright的演示代码还没公布,要是公布了估计用不了一周这个漏洞就会被相当一部分人利用起来。
不过我记得这是Day1的议题,现在还没看到估计BH上是不会公开发布了,毕竟影响太大。
没有升级到5.1.1的用户也推荐别用Android下MP4什么的看了,这个漏洞真的很危险。没什么重要资料的倒是无所谓。
详细说来听听




欢迎光临 TGFC Lifestyle (http://bbs.tgfcer.com/) Powered by Discuz! 6.0.0