查看原文
其他

贴膜的错还是安全的锅?任何人的指纹都能解锁同一部 Galaxy S10

Ionut Ilascu 代码卫士 2022-05-21
 聚焦源代码安全,网罗国内外最新资讯!
编译:奇安信代码卫士团队
英国的一对夫妇发现三星 Galaxy S10 上的一个诡异 bug,不管设备上注册的生物特征识别数据是谁的,任何人都能解锁设备,绕过三星的指纹读取保护功能。

此前多个品牌的手机也都遭到指纹识别保护功能的问题。黑客能够从高分辨率的照片中重新创建指纹并将其传输到薄膜中。

而这对夫妇 Lisa和WesNeilson 的经历却完全不同,其中不涉及任何技术,只是一款便宜的手机屏幕硅胶贴膜。但果真是这个贴膜的错吗?

适用于任何手指的记录

Wes Neilson 给自己的太太 Lisa 买了一部三星 Galaxy S10,之后 Lisa 从 eBay 花2.7英镑购买了一个手机屏幕保护贴膜。之后他们发现即使只有 Lisa 的指纹注册到设备的生物特征识别设置中,但 Wes Neilson 和她的妹妹也能解锁设备,但这两人的指纹从未在手机上注册。

看似罪魁祸首是这个硅胶保护贴膜,它导致三星 Galaxy S10 的指纹读取器失灵,导致任何指纹均能解锁设备。这个结论是 Lisa 在测试了妹妹的三星手机发现了同样结果之后得出的结论。

Galaxy S10 和 S10+ 都使用超音波创建了指纹的 3D 图像,读取器内嵌在屏幕下。这些设备是首批使用该技术进行指纹扫描的设备。

果真是贴膜的问题吗?

早前就有报告指出贴膜不适用于三星的读取器,但之前报告指的是钢化膜,因为这种保护膜会留下干扰扫描的小气隙。

钢化膜或硅胶模都可导致更加难以读取完整的指纹。因此推荐用力按下传感器以便更好地读取。

另外一件令人担忧的事实在于,很多银行 app 都采用了生物特征身份验证技术,因此绕过指纹读取器还可带来经济损失。

这对夫妇表示三星的客户支持人员在远程连接到这部手机后表示,这似乎是一起安全事件。

三星的一名发言人表示目前正在调查此事并且推荐消费者使用三星授权的配件。

值得注意的是,当你丢失自己的手机时,这个建议并不适用。如果一个硅胶贴膜就能使指纹读取器失灵,那么犯罪分子完全可以顺走并访问手机。

这对夫妇的演示视频可见:

blob:https://www.thesun.co.uk/182acf89-fd07-43af-9269-1fabf796b4c9



推荐阅读

三星Galaxy设备在锁定状态下能拨打电话等


原文链接
https://www.bleepingcomputer.com/news/security/samsung-galaxy-s10-fingerprint-reader-defeated-by-silicone-case/




题图:Pixabay License



本文由奇安信代码卫士编译,不代表奇安信观点,转载请注明“转自奇安信代码卫士 www.codesafe.cn”



奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。



您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存