自从指纹扫描仪首次集成到现代智能手机以来,它就引发了人们的质疑:它是否安全、是否可靠,谁可以访问我的指纹? 除了一些可以欺骗扫描仪的外部方法外,安全公司 FireEye 的研究人员还发现 HTC One Max 和三星 Galaxy S5 等手机存在内部漏洞,导致指纹图像容易被黑客或恶意软件复制。研究人员发现受影响的所有手机都已修复此漏洞,但目前尚不清楚补丁是如何应用的。 在谈论指纹识别是多么不安全之前,先说说关于智能手机的一些注意事项。智能手机只是一台没有键盘或鼠标的微型计算机。与任何计算机一样,智能手机将数据组织到文件夹中。作为用户,您可以访问某些文件夹(例如保存和显示应用程序的文件夹或保存图片的文件夹),而无法访问其他文件夹。这是为了防止意外删除重要文件。为了安全起见,某些文件夹只能由手机操作系统访问;普通用户和应用程序无法进入。这些文件夹通常是手机制造商存储指纹数据的地方。 三星和 HTC 并没有这么做。相反,他们把指纹放在一个名为 /data/ 的文件夹中,这是一个非常容易访问的文件夹。如果你有一部 Android 手机,你可以打开文件管理器,立即查看该文件夹。(它可能看起来是空的,但这只是因为文件对你来说是隐藏的。这可以在大多数文件管理器的选项页面中更改。)文件本身是一种常见的图像格式 (.bmp),图像仅受最低限度的安全性影响。手机中的权限实际上称为“全球可读”。因此,如果恶意应用程序想要获取你的指纹图像,没有什么可以阻止它。就是这样。没有攻击来获得 root 访问权限或网络钓鱼。只需进入一个不受保护的文件夹。 最保守的估计是,有 1200 万部手机的指纹可能被盗——这是三星 S5 售出的最新可靠数字。HTC One Max 的数字不太准确,如果研究人员在其他手机上也发现了同样的漏洞,他们没有透露具体名称。 在他们的报告中,研究人员还提到了身份验证和授权之间的术语缺陷。他们称之为“混淆授权攻击”,即用户只想打开手机(进行身份验证),而恶意应用程序使用相同的指纹来授权移动支付。FIDO 联盟是一个维护网络安全的安全联盟,其成员包括微软、三星和谷歌,目前正在制定规范以妥善解决这些漏洞。 |
合法的无人机送货可能还有很长的路要走,但四轴飞行器多年来一直在将违禁品偷运到监狱。四轴飞行器价格低廉...
万圣节派对提供了充足的机会来制作一个非常恐怖的播放列表,以振奋人心——无论是死者还是生者。但是,您需...
传统上,探查我们古代祖先的城镇需要进行大量挖掘。虽然我们几个世纪以来一直在探索古代遗址,但科学家们一...
环境空气污染是人类和环境健康的一大威胁,每年造成近 420 万人死亡。根据世界卫生组织 (WHO) ...
罗杰·约翰斯顿是阿贡国家实验室漏洞评估小组的负责人。不久前,他和同事对电子投票机发起了安全攻击,以证...
贾斯汀·贝克曼和几个朋友步行去上高中,其中一个人在停车场发现了一个废弃的冷饮机。“老兄,你应该去把它...
米奇里万科!动画 - Mitchiriwanko 动画概述《Mitchiriwanko!Animat...
根据一项新研究,附近行星系统中一颗超地球大小的系外行星很可能主要由碳组成,这意味着它有一部分由钻石组...
2 月份,我们将关注塑造我们、为我们提供氧气、为我们提供能量的身体部位,就像我们在海滩上散步一样。...
印第安纳州的程序员史蒂夫·哈森普拉格是一位经验丰富的乐高机器人设计师(他设计了一个可以玩四子棋的机器...
索尼半导体部门宣布计划推进对 Raspberry Pi 的“战略投资”。这不仅是出于对 DIY 产品...
环境数据出现在意想不到的地方。在《大众科学》 4 月刊中,凯蒂·皮克报道了这样一个来源:亨利·戴维·...
挪威沿海的渔民大概已经习惯了他们赖以生存的亚北极海域的奇异景象。在北欧神话中,海妖潜伏在海面下,等待...
在谷歌的众多应用和服务中,Google Tasks 很容易被忽视。但这款简单易用的待办事项列表管理器...
《女神异闻录 3 剧场版#4 重生之冬》:死亡与重生的故事《女神异闻录3剧场版#4 重生之冬》是一部...