BrutePrint:将智能手机指纹认证暴露于暴力破解攻击
密码学与安全
2023-05-19 v1 系统与控制
系统与控制
摘要
指纹认证已在智能手机上广泛采用以补充传统密码认证,这使其成为攻击者的诱人目标。智能手机行业充分意识到现有威胁,尤其对于多数先前工作所研究的呈现攻击,活体检测与尝试次数限制已几乎消除此类威胁。本文研究了对现货智能手机看似不可能的指纹暴力破解攻击,并提出一种通用攻击框架。我们实现BrutePrint以自动化该攻击,其作为中间人绕过尝试限制并劫持指纹图像。具体而言,绕过利用了智能手机指纹认证(SFA)框架中的两个零日漏洞,劫持则利用了SPI协议的简易性。此外,我们考虑实际的跨设备攻击场景,并利用神经风格迁移(NST)解决活体与匹配问题。我们还提出一种基于神经风格迁移的方法,从任意指纹图像生成有效的暴力破解输入。案例研究表明,我们总能绕过活体检测与尝试限制,同时71%的欺骗被接受。我们在来自前五大厂商的10款代表性智能手机及涉及屏幕锁、支付和隐私的三类典型应用上评估了BrutePrint。由于所有设备均存在一定程度脆弱性,除iPhone外所有设备上的指纹暴力破解攻击均被验证可行,其中在无受害者先验知识情况下解锁智能手机的最短时间估计为40分钟。此外,我们提出了软件与硬件缓解措施。
引用
@article{arxiv.2305.10791,
title = {BrutePrint: Expose Smartphone Fingerprint Authentication to Brute-force Attack},
author = {Yu Chen and Yiling He},
journal= {arXiv preprint arXiv:2305.10791},
year = {2023}
}