站長資訊網
最全最豐富的資訊網站

騰訊安全公開“殘跡重用”漏洞 屏下指紋解鎖還安全嗎?

  10月24日,在上海召開的GeekPwn2018國際安全極客大賽上,騰訊安全玄武實驗室首次披露了在安卓手機中普遍應用的屏下指紋技術的嚴重漏洞——“殘跡重用”漏洞。這一漏洞源頭并非手機廠商,而是屏下指紋芯片廠商,屬于屏下指紋技術設計層面的問題,會幾乎無差別地影響所有使用屏下指紋技術的設備。利用該漏洞,攻擊者只需一秒鐘就可解鎖手機。騰訊安全玄武實驗室在今年初就開始通過和手機廠商及上游芯片供應鏈的協作聯動,修復了該漏洞。

騰訊安全公開“殘跡重用”漏洞 屏下指紋解鎖還安全嗎?

  (騰訊安全玄武實驗室負責人于旸披露漏洞原理)

  首次公開,“殘跡重用”技術漏洞影響觸屏解鎖型安卓手機

  近年來,隨著對大屏占比的追求,窄邊框手機越來越受消費者的歡迎,全面屏逐漸成為主流機型的標配。2018年1月以來,各手機廠商開始在產品中引入兼顧視覺性與便利性的屏下指紋解鎖功能。多款使用屏下指紋技術的手機一經發布便贏得了消費者的喜愛。此次騰訊安全玄武實驗室披露的“殘跡重用”技術漏洞,是對屏下指紋安全性研究的重要發現。

  在2018GeekPwn現場,騰訊安全玄武實驗室向大家披露了漏洞的技術原理。上一代手機指紋解鎖功能大多使用電容原理,利用人體導電的特性獲得指紋的凹凸信息。而目前的屏下指紋解鎖功能則是利用光學技術捕捉用戶的指紋影像。玄武實驗室在研究中發現,通過反射體欺騙的方法,可以利用屏幕上殘存的指紋痕跡,讓屏下指紋傳感器認為手機的主人正在使用指紋驗證。利用這種攻擊方式,只要一秒鐘即可解鎖手機。玄武實驗室將該漏洞正式命名為“殘跡重用漏洞”。

  據騰訊安全玄武實驗室介紹,該漏洞屬于屏下指紋技術在設計層面的問題,而非某款手機的問題。甚至不同國家和地區不同廠商開發的屏下指紋芯片和識別算法,都存在同樣的問題。因此,該漏洞的影響范圍波及市面上所有使用該技術的安卓手機。不過用戶不必過分擔心,騰訊安全玄武實驗室早在今年初就開始和國內幾家主流手機廠商合作,不僅通過更新算法修復了已上市手機中的漏洞,還將相關解決信息提交給相關芯片廠商,推動了供應鏈層面的安全修復。

  騰訊安全玄武實驗室負責人于旸(TK教主)表示,該漏洞和玄武實驗室于2015年發現的針對條碼閱讀器的BadBarcode漏洞一樣,都屬于設計層面的漏洞。這類漏洞數量不多,但影響深遠,且難以發現。如果不能在相關技術發展的早期發現問題,而是等技術廣泛使用后再處理,就要花費極其高昂的代價,甚至不能完善解決。幾年前發現同類設計層面漏洞BadBarcode時,玄武實驗室就意識到過去二十年間所有條碼閱讀器廠商的大部分產品可能都存在該問題,所以想徹底消除BadBarcode漏洞的影響是幾乎不可能的。而這次屏下指紋“殘跡重用”漏洞發現早、解決早,在該技術剛投入使用時就被玄武實驗室發現,并和手機廠商一道,推動上游供應鏈的修復,確保了后續使用該技術的手機和其它設備的安全,極大地降低了負面影響。

  深化合作,安全團隊與硬件廠商建立良性互動

  面對移動安全時代新的漏洞威脅,于旸認為,需要手機廠商、應用開發商、網絡安全研究者等多方攜手,共同重視,用新的移動安全思維應對移動安全問題。加強協作,共同維護行業生態的“移動安全新思維”也取得了業界的廣泛認可與響應,此次屏下指紋“殘跡重用”漏洞的修復過程,正是手機廠商協作聯動的典型案例。

  近幾年,秉持著開放、合作的態度,騰訊安全玄武實驗室不斷加強與產業鏈上游廠商的聯動,邀請手機廠商、硬件廠商一同參與到安全業態的共建中來。同時,加強自身能力的輸出,為廠商提供基礎安全的協助,聯合業界力量,提早發現和解決安全問題,逐漸與全球主流硬件廠商、相關企業建立了良性互動關系。2018年1月,騰訊安全玄武實驗室正式提出“玄武支援計劃”,旨在加強行業自查,深化與廠商的聯動,幫助廠商及時修復安全漏洞,共同推進行業安全問題的解決。

  作為騰訊安全七大實驗室矩陣之一,騰訊安全玄武實驗室在業內素有“漏洞挖掘機”稱號。今年初,玄武實驗室披露了影響國內大量安卓APP的“應用克隆”攻擊模型,通過CNCERT(國家互聯網應急中心)向APP廠商通報了該情況,并給出修復方案。在此之前,和“殘跡重用”同類型的技術層面漏洞BadBarcode因揭示了影響整個行業的存在了近二十年的重大安全隱患,得到國際安全界的廣泛關注和稱譽,玄武實驗室因此榮獲 WitAwards“年度最佳研究成果”獎。

  于旸表示,騰訊安全玄武實驗室將持續加強與業界和廠商的聯動,深耕漏洞研究,輸出自身的安全能力,與第三方廠商共同筑造安全防線。

特別提醒:本網信息來自于互聯網,目的在于傳遞更多信息,并不代表本網贊同其觀點。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,并請自行核實相關內容。本站不承擔此類作品侵權行為的直接責任及連帶責任。如若本網有任何內容侵犯您的權益,請及時聯系我們,本站將會在24小時內處理完畢。

贊(0)
分享到: 更多 (0)
網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
亚洲av日韩片在线观看 | 99精品一区二区三区| 国产精品无码免费专区午夜| 国产亚洲综合精品一区二区三区| 欧美日韩亚洲精品| 99久久人妻无码精品系列| 69p69国产精品| 99热精品在线播放| 久久99精品一区二区三区| 国产精品兄妹在线观看麻豆| 99热在线日韩精品免费| 精品熟女少妇aⅴ免费久久| 亚洲国产精品自产在线播放| 日韩在线看片免费人成视频播放| 日韩精品免费视频| 日韩视频在线观看一区二区| 精品人妻潮喷久久久又裸又黄| 亚洲精品无AMM毛片| 亚洲精品又粗又大又爽A片| 麻豆精品在线观看| 老色鬼在线精品视频| 无码成人精品区在线观看| 国产精品亚洲自在线播放页码| 精品欧洲AV无码一区二区男男| 精品国内在视频线2019| 国产精品爱啪在线线免费观看| 国产成人精品男人的天堂538| 中文字幕色婷婷在线精品中| 2022国产成人福利精品视频| 国产四虎免费精品视频| 99香蕉国产精品偷在线观看| 国产精品久久久久鬼色| 六月婷婷国产精品综合| 久久精品国产亚洲AV天海翼| 国产精品av一区二区三区不卡蜜 | 亚洲AV日韩综合一区| 在线观看亚洲AV日韩AV| 日韩电影中文字幕在线网站| 青春草无码精品视频在线观| 四虎成人精品在永久在线| 国产成人精品久久亚洲|