成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

指紋識別并不安全 指紋數據可以被竊取

安全
自iPhone5s于手機中加入指紋識別功能后,指紋識別迅速在安卓機群中流行,儼然已成為旗艦機標配。隨之而來的還有各大手機廠商的吹捧,指紋識別能完美解決安全問題云云。 可惜指紋技術并不能拯救手機安全。

在今年6月的MOSEC移動安全技術峰會上,手機安全研究員介紹了如何利用安卓手機廠商在實現芯片級安全解決方案TrustZone時造成的軟件漏洞,在可信區域執行任意代碼,將TrustZone完全攻破。自iPhone5s于手機中加入指紋識別功能后,指紋識別迅速在安卓機群中流行,儼然已成為旗艦機標配。隨之而來的還有各大手機廠商的吹捧,指紋識別能完美解決安全問題云云。 可惜指紋技術并不能拯救手機安全。

物極必反,被廠家與用戶過度神化的指紋識別功能也不是盡善盡美:iPhone5s發布后僅一天,歐洲最大的駭客團體ChaosComputerClub 就宣布破解了TouchID ,并用視頻記錄了操作過程。

 

 

而在今年6月的MOSEC移動安全技術峰會上,手機安全研究員介紹了如何利用安卓手機廠商在實現芯片級安全解決方案TrustZone時造成的軟件漏洞,在可信區域執行任意代碼,將TrustZone完全攻破。

而TrustZone正是目前很多帶指紋識別的安卓手機確保安全的一個核心技術,一旦被完全攻破,獲取指紋識別數據將變得很容易。

安全員在MOSEC移動安全技術峰會的演示過程中表示,攻破搭載指紋識別系統的手機,最困難的是利用TrustZone中的漏洞,因為這是一個完全的黑盒,缺乏文檔和必要的調試手段。據介紹,該次破解是利用內核上的“任意地址寫固定值”漏洞,在獲取內核代碼執行權限后向TEE(可信運行環境)發起進一步攻擊,最終繞過TrustZone的防護系統,可獲取諸多敏感數據。

說了這么多,TrustZone到底是什么?

TrustZone是為保護敏感信息的一種硬件安全架構體系,把手機從硬件與軟件上分成安全與普通兩個區域。嚴格意義上講,指紋識別只是安全區中的一小部分。

 

 

在TrustZone的硬件架構中,整個系統都是為了保護安全區中的數據,防范設備可能遭受到的多種特定威脅。因此,安全區與普通區從硬件到軟件都是被分割的,普通區第三方程序無法訪問安全區中的敏感數據。

體現于手機上的就是,TrustZone會把智能手機的使用模式分為兩種,其一是普通使用,其二是安全使用(涉及敏感數據)。例如機主在日常游戲、打字時,手機停留在普通模式;而當機主需要支付、輸入密碼或者指紋時,手機就會自動切換到安全模式,保護數據不被其它程序訪問。

可惜,看起來很安全的TrustZone并不值得Trust。

 

 

在2014年8月,幾乎所有高通驍龍處理器都被爆出存在TrustZone高危漏洞。黑客可以依靠該漏洞攻破系統的保護機制,并獲得用戶隱私資料。支付保護技術、數字版權管理、BYOD(自帶設備辦公)等等都會成為攻擊目標,甚至有可能徹底破壞系統的安全機制。也就是說,攻擊者不僅能獲得安全區中的敏感數據,還能直接進入支付等高權限場景,TrustZone的分區保護形同虛設。

攻擊TrustZone需要獲得內核權限,在以往的一些議題中通常以執行內核代碼為前提研究TrustZone的。而實際上往往需要組合2~3個0day漏洞才能完成一次真實有效的TrustZone攻擊。

在今年6月舉行的MOSEC移動安全技術峰會上,安全研究員證明了若組合利用TrustZone相關軟件的兩個漏洞,任意Android軟件應用,都能夠進入安全區獲取敏感信息。并且申迪先是完成了手機常規OS的內核提權、以及禁用最新版本SEforAndroid;爾后又利用該漏洞侵入安全區,成功繞過諸多安全特性,獲取到指紋等敏感信息。

面對安全隱患,TrustZone又該何去何從?

隨著手機攜帶的功能越來越多,手機中私密信息的數量與重要程度也與日俱增。相應的,手機中的數據安全越來越得到重視,因為手機被破解,往往就意味著重要資料丟失、個人信息泄露、支付程序面臨巨額損失……但從當前情況來看,手機對數據的保護,仍不能讓大眾放下心中的顧慮。

曾經,指紋識別搭配TrustZone,一度被稱作手機安全的最后一道防線。

而如今,殘酷的事實告訴我們,這最后一條防線也開始變得并不穩固。

8月份即將在拉斯維加斯舉行的世界黑帽大會BlackHat上,安全員將作為演講嘉賓向全球黑客介紹有關Android系統TrustZone安全攻防的研究成果,并且現場演示從傳感器中讀取指紋數據的攻擊利用。

責任編輯:藍雨淚 來源: 驅動之家
相關推薦

2014-12-30 13:29:00

指紋識別生物識別身份驗證

2015-09-25 11:30:15

2021-11-26 05:27:28

指紋解鎖人臉識別物理識別

2015-11-04 15:21:07

2013-09-11 14:57:15

2013-01-11 15:42:44

2015-10-22 23:03:59

2019-11-23 15:45:38

Web指紋識別指紋

2020-04-16 11:07:32

指紋識別刷臉安全

2013-09-12 11:35:56

2009-03-30 08:39:01

iphone蘋果移動OS

2015-05-22 09:56:29

Android M谷歌

2021-08-26 20:05:22

人臉識別AI人工智能

2015-08-06 13:17:23

2013-06-05 13:37:00

Windows 8.1

2020-11-04 15:07:39

人臉識別指紋識別生物識別

2017-04-13 07:47:06

2014-07-30 09:41:38

2012-09-06 13:33:53

指紋識別器EFS加密

2022-02-13 00:31:54

人工智能腫瘤技術
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕免费视频 | 国产91丝袜在线播放 | 国产欧美一区二区三区在线看 | 国产午夜在线 | 亚洲香蕉在线视频 | 欧美精品成人影院 | 久久精品99 | 午夜视频精品 | 欧美日韩国产在线 | 国产一级黄色网 | 国产精品久久二区 | 99色在线| 精品久久久久久亚洲精品 | 国产精品久久久久久亚洲调教 | 久久a久久| 91视频在线观看 | 99久久婷婷| 精品视频免费 | 中文字幕日韩在线观看 | 日本理论片好看理论片 | 免费天天干 | 欧美激情亚洲激情 | 国产一区在线免费 | 国产又色又爽又黄又免费 | 国产一区久久久 | 国产激情小视频 | 偷拍自拍在线观看 | www.日韩系列| 亚洲高清av | 大久 | 午夜精品视频一区 | 在线成人| 久草网免费 | 99精品一区二区三区 | 国产精品无 | 久久国产一区二区 | 欧美黄色免费网站 | 日日干日日操 | 欧美亚洲国产一区二区三区 | 狠狠草视频| 欧美日韩亚 |