日本語版
最新ニュース
世界

これは、指紋認証を回避してスマートフォンのロックを解除できる技術「BrutePrint」です。

指紋センサーを搭載したスマートフォン。 - アンスプラッシュ マドリード、9月21日(ヨーロッパプレス) - スマートフォンで最も広く使用されているセキュリティ保護の 1 つであり、最も信頼性が高いと考えられているのが指紋によるロック解除です。ただし、この対策は、特に Android オペレーティング システムを搭載したデバイスをこの生体認証方法で強制的に保護できる技術である BrutePrint によって脅かされる可能性があります。 指紋は、各個人に固有の特性であり、また、時間を経ても変化しない物理的要素です。これらすべてにより、指紋は各個人にリンクされた正確な識別方法として使用することが可能になり、スマートフォンやその他のデバイスのセキュリティ要素のロック解除など、さまざまな問題に対する安全で信頼性の高い障壁となっています。 その結果、指紋認識による生体認証は、あらゆるスマート モバイル デバイスでロック解除の主なアクセス バリアとして一般的に使用されているシステムであり、サイバー犯罪者の頻繁なターゲットとなっています。サイバー犯罪者は通常、このセキュリティ対策を回避してシステムにアクセスし、悪意のあるアクションを実行しようとします。 そのため、指紋センサーを欺く試みの中には、携帯電話の所有者の指を物理的に模倣するものがあります。たとえば、 カオスコンピュータクラブ (CCC) 彼はガラス表面の指紋を撮影し、その指紋から型を作りシステムを欺くことでこの技術を回避することに成功した。 しかし、これらの方法は物理的な測定が必要であり、複雑な場合が多いため、完全に効果的というわけではありません。これは、指の高品質な画像を取得する必要がある上記のケースに見られます。 ブルートプリント法 これらの困難は、昨年テクノロジー企業テンセントの研究者であるユ・チェン氏と浙江大学(中国)のイリン・ハー氏によって発見された技術であるブルートプリントには存在しない。 彼らは方法を思いついた これにより、ほぼすべての指紋認証付きスマートフォンを強制的に操作できるようになります。 具体的には、BrutePrint は、デバイスの画面のロックを解除するために使用される認証指紋を復号化する機能があり、スマートフォンのシステムにアクセスすると、その他の機密性の高いアクションを実行できます。 大まかに言えば、サイバーセキュリティ企業の専門家が収集した情報によると、 カスペルスキー ええ パンダセキュリティは、一方では、デバイスのロックを解除するのに十分一致する指紋が見つかるまで、大量の指紋をテストするブルートフォース攻撃をトリガーするシステムに基づいています。 これは、スマートフォンに内蔵されているセンサーが完全に正確ではないためです。実際、カスペルスキーによれば、これはセンサーの種類、サイズ、解像度、画像の比較や後処理アルゴリズムなどの他の問題などの要因によって異なります。 この攻撃は、問題のデバイスの指紋認証システムの脆弱性も悪用します。これを見つけるために、研究者は Android スマートフォンの指紋センサーの実装の欠陥を探しましたが、テストしたモデルのいずれもセンサーとシステム間の通信チャネルを暗号化していないことがわかりました。 さらに、この技術はパスワード認証ほどの精度を必要としません。パスワードの場合、システムに保存されているデータと完全に一致する必要がありますが、指紋認証では、若干の余裕が許容されます。…

これは、指紋認証を回避してスマートフォンのロックを解除できる技術「BrutePrint」です。

1727077206
2024-09-21 07:59:59

指紋センサーを搭載したスマートフォン。 – アンスプラッシュ

マドリード、9月21日(ヨーロッパプレス) –

スマートフォンで最も広く使用されているセキュリティ保護の 1 つであり、最も信頼性が高いと考えられているのが指紋によるロック解除です。ただし、この対策は、特に Android オペレーティング システムを搭載したデバイスをこの生体認証方法で強制的に保護できる技術である BrutePrint によって脅かされる可能性があります。

指紋は、各個人に固有の特性であり、また、時間を経ても変化しない物理的要素です。これらすべてにより、指紋は各個人にリンクされた正確な識別方法として使用することが可能になり、スマートフォンやその他のデバイスのセキュリティ要素のロック解除など、さまざまな問題に対する安全で信頼性の高い障壁となっています。

その結果、指紋認識による生体認証は、あらゆるスマート モバイル デバイスでロック解除の主なアクセス バリアとして一般的に使用されているシステムであり、サイバー犯罪者の頻繁なターゲットとなっています。サイバー犯罪者は通常、このセキュリティ対策を回避してシステムにアクセスし、悪意のあるアクションを実行しようとします。

そのため、指紋センサーを欺く試みの中には、携帯電話の所有者の指を物理的に模倣するものがあります。たとえば、 カオスコンピュータクラブ (CCC) 彼はガラス表面の指紋を撮影し、その指紋から型を作りシステムを欺くことでこの技術を回避することに成功した。

しかし、これらの方法は物理的な測定が必要であり、複雑な場合が多いため、完全に効果的というわけではありません。これは、指の高品質な画像を取得する必要がある上記のケースに見られます。

ブルートプリント法

これらの困難は、昨年テクノロジー企業テンセントの研究者であるユ・チェン氏と浙江大学(中国)のイリン・ハー氏によって発見された技術であるブルートプリントには存在しない。 彼らは方法を思いついた これにより、ほぼすべての指紋認証付きスマートフォンを強制的に操作できるようになります。

具体的には、BrutePrint は、デバイスの画面のロックを解除するために使用される認証指紋を復号化する機能があり、スマートフォンのシステムにアクセスすると、その他の機密性の高いアクションを実行できます。

大まかに言えば、サイバーセキュリティ企業の専門家が収集した情報によると、 カスペルスキー ええ パンダセキュリティは、一方では、デバイスのロックを解除するのに十分一致する指紋が見つかるまで、大量の指紋をテストするブルートフォース攻撃をトリガーするシステムに基づいています。

これは、スマートフォンに内蔵されているセンサーが完全に正確ではないためです。実際、カスペルスキーによれば、これはセンサーの種類、サイズ、解像度、画像の比較や後処理アルゴリズムなどの他の問題などの要因によって異なります。

この攻撃は、問題のデバイスの指紋認証システムの脆弱性も悪用します。これを見つけるために、研究者は Android スマートフォンの指紋センサーの実装の欠陥を探しましたが、テストしたモデルのいずれもセンサーとシステム間の通信チャネルを暗号化していないことがわかりました。

さらに、この技術はパスワード認証ほどの精度を必要としません。パスワードの場合、システムに保存されているデータと完全に一致する必要がありますが、指紋認証では、若干の余裕が許容されます。

BrutePrint もこれを利用して、他人受入率 (FAR) を操作してエラーの許容範囲を広げます。したがって、このシステムが機能するには、入力された指紋の画像が元の指紋の近似値であれば十分です。

全体として、この BrutePrint 技術は無制限の数の指紋を認証することができ、問題のデバイスに認証用に保存されている指紋に応じて、ロック解除に 40 分から 14 時間かかる場合があります。

このシステムのテストは、人気の Android、HarmonyOS、iOS スマートフォンの 10 モデルで実施されました。その結果、すべてのモデルが少なくとも 1 回はブルートフォース攻撃を受けました。ただし、Android デバイスの方がこの攻撃の被害を受けやすい傾向がありました。

作業方法

攻撃を実行するには、問題のデバイスに物理的にアクセスする必要があります。研究者が詳述しているように、この手法を実行するには、スマートフォンの背面カバーを取り外し、プリント基板を接続する必要があるためです。この基板には、システムの認証に用いられる指紋のデータベースがあります。

ボードが接続されたら、強制する携帯電話で使用される特定の指紋センサーで動作できるように、データベースをフォーマットされた指紋辞書に変換する必要があります。

その後、データベース内の指紋を使用してシステムのロックを解除し、アクセスできるようになるまでできるだけ多くの指紋をテストできるように、他人受け入れ率を上げようとします。

Android と iOS のブルートプリントの違い

具体的には、Android デバイスの FAR レートを変更するために、BrutePrint は指紋データにチェックサム エラーを追加し、保護システムが失敗した試行を記録せず、試行が無限に続くようにすることができます。

しかし、iPhone デバイスの Touch ID システムは、BrutePrint 攻撃に対してより耐性がありました。研究者が詳述しているように、これは Apple が指紋センサーとシステムの残りの部分との間の通信を暗号化しているためです。そのため、指紋を傍受してテストし、ロック解除システムを強制的に解除することはより困難です。

しかし、この調査では、iPhone は他人認証率 (FAR) の操作に対してより脆弱であると指摘されており、指紋認証の試行回数を増やすのがより容易であることがわかった。それでも、Android では試行回数に制限がないのに対し、iOS では試行回数を 5 回から 15 回にしか増やせないことに注意する必要がある。

#これは指紋認証を回避してスマートフォンのロックを解除できる技術BrutePrintです

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。