膠帶+導電筆破解手機指紋鎖 你還敢放心支付嗎?

2020-12-12 環球網

一段膠帶就能破解你手機指紋鎖

指紋開機,指紋手機支付,對於很多手機一族來說,這可能已經成為日常生活中的一部分!不過,最近一家蘇州公司就向國家工信部、公安部、網信辦、人民銀行等四部門舉報,他們發現了手機指紋解鎖存在的一個驚天漏洞——只要用一段透明膠帶+一支導電筆,就可以秒破手機指紋識別系統,輕鬆開機,甚至支付。你還敢放心地使用手機指紋支付嗎?

紫牛新聞記者 薛馬義

現場演示

導電筆+透明膠帶,秒開手機指紋鎖

12日下午,在位於蘇州獨墅湖科教創新區的這家企業實驗室內,該公司首席技術官李揚淵向揚子晚報紫牛新聞記者演示了這一破解過程。

首先,李揚淵隨便從辦公室的員工中拿來一部手機,用左手大拇指按在指紋解鎖鍵上,按程序,將手機設置成為指紋解鎖模式。

那麼,指紋解鎖怎麼破呢?且看下面的操作:

步驟一

李揚淵拿來一段透明膠帶+一支導電筆,用導電筆在透明膠帶上,畫上一些圖案(工作人員展示使用的是最普通的膠帶)。

步驟二

把圖案部分對準手機指紋解鎖鍵,將透明膠帶貼在手機上。

步驟三

李揚淵用大拇指按在指紋解鎖鍵上,將手機開屏、鎖屏,反覆三次後,再將手機調至鎖屏狀態。

最後

李揚淵將食指按在指紋解鎖鍵上。揚子晚報紫牛新聞記者看到,這部當初李揚淵用左手大拇指設置成指紋解鎖模式的手機,竟然解鎖了(上圖:手機被成功解鎖)。

李揚淵又用他的其他8個指頭,成功將這部手機解鎖。他甚至還拿了一塊海綿清洗布,按在手機指紋解鎖鍵上,也成功解鎖。

「海綿清洗布只是一個道具而已,你用一塊橘子皮等其他材料,只要按在手機指紋解鎖鍵上,都可以將這部手機成功解鎖。」李揚淵表示,這個破解方式對任何品牌的手機都可以。「手機能被別人解鎖,那麼手機所有者的隱私和秘密,也就一覽無餘。」

「隱私洩露只是一部分,」李揚淵告訴紫牛新聞記者,如果手機上的支付方式,採用的是指紋支付,那就意味著面臨財產損失的安全隱患。「別人可以輕鬆地用這個方式,將你微信、支付寶和網銀帳戶裡的錢,成功轉移走。」

在採訪中,揚子晚報紫牛新聞記者了解,目前微信、支付寶,包括一些銀行的手機帳戶,確實是採用了指紋這個方式進行支付和轉帳。

揭秘

為什麼能做到

任意解鎖?

指紋解鎖原理是這樣的

李揚淵告訴紫牛新聞記者,其實現在我們將手機設置成為指紋解鎖的模式,是通過我們在手機上首次錄入手機指紋時,在手機本地資料庫裡保存下一個指紋圖案。

多次按下那個手指後,就是在手機本地資料庫裡,對這些圖案,進行多次識別、對比和存儲,最終成功將這些圖案集納固定在手機本地資料庫裡。

「通過這個方式,我們將手機設置成指紋解鎖模式後,當我們用手指再次按在解鎖鍵上時,系統將採集到的圖案信息和資料庫裡的圖案信息進行對比,如果達到了手機軟體當初設定的相似度,就可以成功將手機解屏。」

但,問題恰恰就出現在這裡。

一段膠帶「偷梁換柱」

「手機的指紋識別,並不是我們想像中的那樣100%比對一致才會驗證通過解鎖。可能只要20%左右就可以了。」李揚淵說,當手機的指紋按鍵,貼上動了手腳的膠帶後,機主用手指按鍵時,通過傳感器,手機就會生成新的指紋圖案。「新指紋圖案等於導電液圖案,加上機主手指指紋。」在機主連續鎖屏,再指紋解鎖開機之後,智能機的學習功能,就能讓它「機靈」地記住了新的、帶有導電液圖案的指紋圖。這時,機主的任何一根手指或任何人的手指去進行指紋解鎖,會形成一個個帶著同樣導電液圖案的新指紋,而手機只識別這個導電液圖案就解鎖放行。

可怕的風險

「手機指紋識別系統上的這個漏洞,其實蠻可怕的。」李揚淵說,比如有人可以利用修手機時的指紋貼來盜取識別。「指紋貼是防手汗的。貼上去以後發現不怎麼好用,商家會建議你重新錄入一遍指紋,這時候你要是再重新錄入一遍指紋,那就中招了。」

「用導電筆,事先在指紋貼上畫上幾筆就行,只要貼了這層膜,手機也可以解鎖。」原來,手機的指紋識別軟體,會把導電塗料的圖案也識別成主人指紋的一部分。之後,別人的手指再按上去,雖然一半的指紋不對,但導電塗料的圖案卻被識別為指紋,從而手機被解鎖。

本質是圖像識別解鎖

李揚淵認為,目前包括蘋果在內的指紋算法供應商,只是做了指紋認識,而不是嚴格意義上的指紋識別。

在採訪中,揚子晚報紫牛新聞記者得知,李揚淵他們之所以會發現這個指紋漏洞,是因為2017年下半年他看到一則新聞報導——一位機主有一次將安卓機摔壞了,指紋鍵形成永久裂紋後,那部手機卻變為人人能解鎖了。「以前一般情況下,我們會以為這是個個案,是巧合。後來我們深入一研究,卻發現是這個漏洞造成的。」

追問

為何會有這樣的漏洞

製造商之所以要降低手機指紋的識別度,在李揚淵看來,第一,可能是考慮客戶的舒適度。「識別度低,解起鎖來,成功率高,客戶用起來也更方便。否則的話,如果製造商提高識別度,解鎖通過率會低,讓客戶感覺不方便。」

當然,李揚淵也表示,他們也不能排除有一種可能,就是手機這一指紋識別軟體系統的供應商,軟體製作業務水平實在太差,才造成了如此大的安全漏洞。

李揚淵告訴揚子晚報紫牛新聞記者,目前關於手機這塊,主要是工信部在管理,而管理範圍又主要集中在手機入網和通信質量等方面。指紋解鎖這些安防上的日常監管和市場準入,主管部門則是公安部門。「換句話說,目前管理手機的部門,恰恰在指紋解鎖方面不是很專業。而專業的部門,恰恰又不是目前的監管部門。」

提個醒

日常生活中,別讓你的手機離開你的視線,基本上就不會給別有用心者機會,在你手機上做手腳來破解你的指紋鎖。

堵漏

有關部門已行動

採訪中,李揚淵告訴揚子晚報紫牛新聞記者,他們向國家工信部、公安部、網信辦、人民銀行舉報後,有關部門已有所行動。

目前好像質檢總局已經介入了,將來可能要把這個納入手機生產質量監管內。「這個軟體上的漏洞,可以歸結為產品質量問題。」李揚淵說,未來國家工商總局也可能重點跟進該安全漏洞,基於質檢部門做出的技術判定進行行政執法工作。而手機主管部門工信部也已為該安全漏洞的檢測標準立項,以將存在安全缺陷的手機阻擋在面市之前。

■新聞延伸

手機網銀也可能 存在漏洞

「實際上,手機網上銀行也風險重重。」李揚淵告訴紫牛新聞記者,正常情況下,當機主使用手機網上銀行時,一般都是產生銀行帳戶和密碼等機密信息。這些機密信息,按照正常要求,是要在手機裡單獨開闢一塊很安全的私密空間,進行單獨安全存儲,也就是相當於在一個銀行裡設置一個保險箱。即使手機被植入木馬病毒,這些機密信息也不會被盜取。

不過,現在很多品牌手機商,為了節約成本,在手機裡,並沒有單獨為機主開設這個「保險箱」。一旦手機被植入木馬病毒,這些存在手機裡的機主機密信息,就成了「裸奔」的信息,可以被隨意盜取。

李揚淵建議,在使用手機網上銀行時,一定要事先檢查一下自己的手機裡,是否設置了這個「保險箱」。如果無法確定,最好不要在手機上使用網上銀行。

相關焦點

  • 用橘子皮就能輕鬆破解手機指紋鎖?專家這麼說
    最近,有一條「大消息」刷爆網絡,引起不少網友的擔心……有媒體報導,手機指紋解鎖或存在漏洞,用橘子皮都能解鎖,還能買東西時進行手機支付。嚇得小新連早飯都沒吃好,趕緊去看了下支付寶和微信支付。還好,總共一百多塊錢妥妥地完好無損,不過這到底是怎麼回事呢,指紋識別有沒有被破解的可能?
  • 手機密碼忘了怎麼解鎖?一卷透明膠就能秒開你的手機鎖
    隨著科技的進步,手機解鎖、網上轉帳這些關係著財產安全的重要事情,都可以通過手機的指紋識別來實現,但是用指紋來解鎖手機這就安全了嗎?最近某電子公司的年輕工程四就發現了這樣的一個BUG,只要一卷膠帶就能秒靠你的手機?是怎麼回事呢?
  • 三星華為指紋鎖被噴墨列印紙搞定 全過程僅15分鐘
    【TechWeb報導】3月7日消息,據國外媒體報導,密西根州立大學(MSU)研究人日前在YouTube放出視頻,展示了破解三星、iPhone、華為、魅族熱門手機指紋識別新方法,整個過程簡單廉價,僅需15分鐘。
  • 用斷掉的手指能解開指紋鎖嗎?
    同時由於其物理原理所決定,他只對紋理產生識別,無論你是什麼材質、溫度、是否是活物都不對齊識別結果產生影響,所以只要你有對應的指紋,你很輕鬆就能解開這類指紋鎖。二、超聲波類指紋鎖。利用儀器發射的超聲波對指紋進行掃描,原理類似於蝙蝠和海豚的能力,超聲波遇到物體會反彈,通過對反彈的聲波進行實時計算重新構建出指紋的3D模型,並和資料庫內的指紋進行比較。這類指紋鎖有點類似於光學指紋,但這類指紋對手指表面的汙漬比較敏感,比如水。在你手指上有水是,識別率會驟降,甚至難以進行使用。
  • 指紋識別安全嗎?觸摸鍵摔裂隨意解鎖,橘子皮也能解鎖
    如今,手機和人們的關係越來越密切,很多個人信息,銀行帳號,支付應用等都存儲或綁定在自己手機上,因此大家對於手機安全性也格外看重。而指紋驗證無疑是給我們的個人隱私以及財產安全增加了一道防線。因為將機主的指紋信息採集錄入後,每次只有機主本人將自己的指紋驗證通過後,才能解鎖開機或者進行電子支付。然而這道看似安全的防線真的安全嗎?
  • 一張紙 1s 解鎖指紋手機,你還相信屏下指紋解鎖安全嗎?
    越來越多的手機紛紛轉向了使用屏下指紋解鎖來完善智慧型手機的開啟功能,非常方便。但是大家有沒有想過因為是光亮的屏幕難免會留下指紋的痕跡,如果其他人拿到你的手機並且輕鬆地完成解鎖,你還相信屏下指紋解鎖安全嗎?
  • 一張紙秒開手機指紋鎖
    智慧型手機安全引發關注一張紙秒開手機指紋鎖本報訊(記者袁璐)在毫無察覺的情況下,一張紙就能解開手機屏下指紋鎖?自以為加密的手機相冊,竟能任由別人翻閱?在日前召開的GeekPwn2018現場,來自世界各地的白帽黑客們攻破智慧型手機多項安全漏洞。屏下指紋解鎖成為眾多手機廠商的新寵,但實現秒解鎖的同時,這項技術真的安全嗎?騰訊安全玄武實驗室演示了影響觸屏解鎖型安卓設備的「殘跡重用」漏洞。記者看到,安全研究員通過一張普通的卡片,可以讓任何人對手機的屏下指紋進行解鎖。
  • 手機屠夫「殺」防盜門啦!小米指紋鎖上線,出門不用帶鑰匙?
    然而隨著時間的推移,這個價格屠夫卻不僅僅滿足於手機行業了,小米公司還向智能家電市場甚至是汽車行業進軍,想在這些大蛋糕上狠狠挖上一勺子。今天我們要說的就是,小米公司的智能指紋鎖。在以前,對於大部分人來說出門必須要帶的東西有三個,鑰匙、手機還有錢包。而隨著新時代四大發明之一的二維碼支付出現,很多人出門已經不再帶錢包了。
  • 乾貨|指紋鎖(智能鎖)怎麼選?智能鎖什麼牌子好?最強指紋鎖選購
    指紋鎖(智能鎖)怎麼選?智能鎖(指紋鎖)什麼牌子好?最強指紋鎖(智能鎖)選購指南,精簡篇~指紋鎖(智能鎖)的挑選邏輯指紋鎖(智能鎖)的分級狀況指紋鎖(智能鎖)的參數簡介指紋鎖(智能鎖)推薦指紋鎖(智能鎖)的分級狀況指紋鎖(智能鎖)的參數簡介C級別鎖芯:解鎖難度大、時間長。過載保護、屏蔽裝置:防止小黑盒暴力破解。
  • 指紋鎖哪個牌子好?鹿客指紋鎖、櫻花指紋鎖測評
    指紋鎖是智能鎖具,它是計算機信息技術、電子技術、機械技術和現代五金工藝的完美結晶。指紋的特性成為識別身份的最重要證據而被廣泛應用於公安刑偵及司法領域。指紋認證具有方便、快速、精確等特點。隨著科技技術的普及,智能家居的發展,越來越多的人群也開始選擇指紋鎖。那麼指紋鎖哪個牌子好?下面是三款智能指紋鎖的用戶試用評價。
  • 手機指紋解鎖和密碼解鎖,哪個更安全?
    當你看到指紋手機又被破解的視頻,你是否感到恐慌或是認為只是危言聳聽?當你假期旅行、周遊列國的時候,是否考慮過海關系統指紋驗證的必要性?被列入黑名單的嫌疑人,破壞自己的指紋就可以通過系統檢測嗎?你聽說過「指紋丟失」嗎……你的指紋還好嗎?中國科學院自動化研究所副研究員臧亞麗帶來演講《嘿!你的指紋還好嗎?》。
  • 安丘斷橋鋁指紋鎖總代
    安丘斷橋鋁指紋鎖總代 消費者保障 商家應提供但未提供和/或未在規定時間內提供三年質保服務的,需向消費者支付應提供三年質保服務商品的實際成交金額的15%(金額高不超過1000元)作為違約金,該違約金將以3空間積分形式支付。 {{if !data.isVip && data.isActText}}
  • 指紋、刷卡、手機都可開門!小益智能指紋鎖E205T開箱體驗!
    小益指紋鎖側面突出的舌頭為精鑄SUS 304不鏽鋼材質,堅固耐用!還可以通過天貓精靈APP的遠程開鎖功能控制門鎖開/關狀態。除此之外,鎖體還配備了防盜舌和內保險。另外在鎖體旁的另外一個東西是側片,裝門框上的,這是根據需要才安裝的。
  • 極客修:iPhone面部識別遭破解,蘋果還安全嗎?
    文/極客修小編一直以來,蘋果手機的安全性都是數一數二的,雖然偶爾會出現小Bug,但總體來說還是比較靠譜。另外,為了防止出現用戶睡覺時被刷臉解鎖手機的風險,Face ID還加入一項注視功能,需要睜眼才能完成面部解鎖。然而,就是這個蘋果號稱誤差率僅一百萬分之一的識別技術,居然被一副眼鏡破解了。。。
  • 智能指紋鎖只要30元 還免費安裝? 多靈KEYWAY-X1智能電子鎖評測
    在報警系統中有個防挾持功能,如果用戶被挾持後被迫用指紋解鎖,那麼這個時候用戶只需要使用錄入的挾持指紋解鎖,多靈KEYWAY-X1就會提醒其他家人的手機警報信息,立刻報警。外觀多靈KEYWAY-X1採用了FPC半導體生物指紋識別模塊,為矩形指紋頭,符合人體工學設計,與目前市面上的智慧型手機採用的指紋識別技術相同,具有極高的識別靈敏度、和極快速的響應時間。
  • 屏下指紋盛行當下,手機解鎖方式經歷變化你知多少?|屏下指紋|虹膜...
    [PConline 資訊]2019年,統計機構Strategy Analytics旗下的AppOptix發布了有關安卓手機用戶每天的解鎖次數和亮屏數據。數據顯示:安卓手機用戶平均每天要解鎖65.8次,累計看屏幕的時間達到4小時。這還只是國外的數據,國內可能還不止。尤其近段時間因為疫情的折騰,全國手機用戶估計每天累計解鎖過百次,看屏幕能達到6小時......
  • 找到便捷與安全之間的平衡 如何讓行動支付更安全
    如果用戶不開啟手機鎖,出去吃飯喝醉、手機丟失和手機暫時離身時,不法分子都有機會隨意打開你的手機。手機端的面部識別和虹膜識別尚未發展成熟,不推薦使用。數字密碼和圖形密碼破解起來都相對容易,也不推薦。所以建議大家還是使用成熟、安全性高的指紋識別。
  • 指紋鎖到底安不安全,看我給你分析一下
    門應該被保護,鎖是最重要的。在當今社會,智能社區和智能家居逐漸融入人們的生活,智能鎖的出現也改變了人們的生活方式,使人們的生活方式越來越簡單和方便。但是智能鎖真的安全嗎?然而,為了美觀,一些企業將應急鎖芯放置在一個隱蔽或隱蔽的地方,但在打開緊急鎖時卻找不到鎖芯的位置,很容易出錯。也有一些智能鎖企業為了避免這個問題,乾脆不設緊急鎖,這種做法很可怕,如果有緊急情況,後果將是不可想像的。因此,在設計緊急鎖芯時,智能鎖商應考慮到鎖芯的質量和鎖芯的位置,以免將應急鎖芯變成 "故障鎖芯"。
  • 如何判斷指紋鎖的指紋識系統的質量好壞-歐萊斯頓
    指紋鎖越來越受到大家的喜愛,但是指紋鎖的安全性也是讓大家有所擔心的,指紋識別的準確和穩定是非常重要的,而控制這些的就是指紋鎖的指紋識別系統了,可以是指紋鎖的指紋識別系統是判斷指紋鎖好壞的一個重要的方面,那麼指紋鎖的指紋識別系統如何判斷其質量好壞呢?
  • 掃碼支付退出舞臺,全新支付興起,它已搶先布局
    支付方式或將再次迎來改變錢這個東西,真的折磨人,就單純地說支付方式,已經變了好幾次。最早的時候就是以物換物,大家到集市上,比如看中了你的羊,就想用自己的牛給你換。這是最原始的以物換物。而後的變化就是行動支付,目前當屬支付寶和微信,微信依靠強大的用戶群體贏來一定的市場,規模高達12億,而支付寶更像是為「支付」而生,其用戶也不少。如2018年,微信支付總交易筆數為4664.75億筆,平均每日交易次數超13億筆。而支付寶2018年全年交易筆數1975億筆,日均5.41億筆交易。