Учёные создали более реалистичный фальшивый палец, который, как они надеются, поможет им улучшить технологию идентификации отпечатков пальцев. Этот фальшивый палец может помочь сделать наши сканеры отпечатков пальцев более безопасными.
Это старое клише исследователей безопасности: отпечатки
пальцев могут казаться более безопасными, чем пароли. Однако если ваш пароль
украден, вы можете изменить его на новый, но что произойдёт, когда будет
скопирован ваш отпечаток? И заметьте, это уже не абстрактный страх.
Идентификаторы отпечатков пальцев в настоящее время почти повсеместны, но они
остаются самой большой уязвимостью телефона. Уже существуют поддельные
пальцы, с помощь которых тестируют сканеры отпечатков пальцев, но
исследователи из Университета штата Мичиган (Michigan State University) создали
более продвинутую версию, которая поможет повысить безопасность сканеров,
сделав их более сложными для взлома.
Технический отчёт с подробным описанием этого процесса был представлен в arXiv,
в репозитории не рецензируемых документов. В документе также появится, но
позже, в журнале IEEE, информация о проведённой экспертизе и безопасности.
Не так уж трудно создать поддельные пальцы, чтобы взломать телефон.
Исследователи CITER сделали это с помощью 3D-печатных форм, разработанных с
помощью изображения. На конференции хакеров CCC в 2014 г. в Германии (Chaos
Communication Congress — Конгресс по связям с хаосом), докладчик
продемонстрировал свой метод подделки отпечатков пальцев, используя лишь
несколько фотографий высокого разрешения своей цели, министра обороны Германии
Урсулы фон дер Лейена.
Ян Крисслер, известный в хакерских кругах как Starbug, использовал коммерческое
программное обеспечение под названием VeriFinger и несколько фотографий с
близкого расстояния фон дер Лейена, в том числе один почёрпнутый из
пресс-релиза, выпущенного её собственным офисом, а другой он сделал сам с трёх
метров.
«После этого разговора политики, по-видимому, будут носить перчатки, когда
будут публично говорить», — пошутил Starbug.
Автор исследования Анил Джейн (Anil K. Jain) долгое время работал над этими
биометрическими вопросами. В прошлом году полиция попросила его лабораторию
воссоздать кончики пальцев мертвеца, чтобы разблокировать его телефон, и
команда добилась успеха со второй попытки. Для этой новой задачи, команда Джейн
использовала 3D-принтер для создания формы для реалистичного поддельного
пальца. Сам палец сделан из различных видов силикона и красителей.
Чтобы понять, почему новый палец лучше, давайте посмотрим, как работает технология.
Читатели отпечатков пальцев используют различные методы идентификации.
Некоторые оптические сканеры, которые в основном фотографируют кончик пальца и
смотрят, соответствует ли он тому, что хранится в памяти. Некоторые используют
проводимость кожи и электрические токи для создания изображения вместо света;
они называются ёмкостные сканеры и могут создать более чёткую картину.
Другой метод использует ультразвук. В них ультразвуковой импульс давит на
палец. В зависимости от конкретных гребней кончиков пальцев, часть импульса
поглощается, а часть возвращается к датчику. Датчик после этого использует
механические усилия для того чтобы обнаружить детали ваших кончиков пальцев.
Ультразвуковые датчики видят глубже двух других, которые фокусируются на уровне
поверхности, и являются более дорогостоящими, поэтому редко используются.
Новый палец лаборатории обладает оптическими, электрическими и механическими
свойствами реального пальца — в отличие от большинства поддельных пальцев, которые
имеют только пару этих свойств. Их можно использовать для того чтобы испытать
точность оптических против ёмкостных датчиков. Это два наиболее
распространённых вида, но иногда их показания не совпадают. Идея заключается в
том, что новый палец может помочь дизайнерам сделать их сканеры более точными и
чувствительными.
Затем Джейн и его команда разработают свой собственный считыватель отпечатков
пальцев, чтобы проверить, насколько хороши эти фальшивые пальцы. Тем временем,
остальные из нас одержимы технологией распознавания лица нового iPhone. Кто
знает, что команда Джейн сделает из этого?
Кстати, на той же конференции было сообщено о ещё одном отверстие
безопасности, похоже, прямо из научной фантастики: так называемый «рогальный
кейлоггер». Идея атаки проста. Хакер может иметь доступ к телефонной камере
пользователя, и больше ничего. Как пройти оттуда, чтобы украсть все ваши
пароли?
Один из способов — это прочитать, что вы набираете, анализируя фотографии
отражений в ваших глазах. Смартфонные камеры, даже передние, теперь имеют
высокое разрешение, достаточное для такой атаки.
Starbug не чуждо использование биометрической безопасности. В трюке высокого
профиля в 2013 г. он подделал сенсорные датчики Apple в течение 24 часов после
выпуска iPhone 5S. Используя пятно на экране iPhone, он напечатал фиктивный
палец, используя деревянный клей и распыляемый графен, который успешно
разблокировал телефон, зарегистрированный на чужой палец.
Для этого взлома он должен был иметь физический доступ к телефону, с которого
он украл отпечаток пальца, чтобы получить сканирование с высоким разрешением
печати. Его последняя демонстрация предполагает, что можно будет разблокировать
телефон, используя отпечаток пальца, украденный, не трогая человека или его
собственность — хотя на самом деле получение телефона по-прежнему необходимо
для последнего этапа, фактически разблокируя его.
Все большее число успешных атак на биометрическую идентификацию привело к тому,
что некоторые исследователи безопасности сообщили, что люди меняют своё мнение
о мерах безопасности, таких как отпечатки пальцев и идентификатор фотографии.
Вместо того чтобы рассматривать их как замену паролей, они должны вместо этого
использоваться в качестве второго фактора аутентификации или даже как нечто
похожее на имя пользователя: общеизвестная часть информации, которая должна
быть связана с паролем, прежде чем пользователь сможет войти в систему.
Биометрия — это не секреты ... В идеале, они уникальны для каждого человека, но
это не то же самое, что быть секретом. Ваш пароль более безопасный, чем мой
отпечаток пальца ... Ваш пароль у вас в голове, и если вы будете осторожны при
наборе текста, вы останетесь единственным, кто это знает.