中文

利用悬停技术破坏Android上用户输入的机密性

密码学与安全 2017-08-03 v2

摘要

我们展示了当今许多智能手机型号可用的新型悬停(浮动触摸)技术,可被任何以常见SYSTEM_ALERT_WINDOW权限运行的Android应用滥用,以记录向其他应用的所有触摸屏输入。利用此攻击,系统中运行的恶意应用从而能够分析用户行为、捕获诸如密码和PIN等敏感输入,以及记录用户的所有社交互动。为评估我们的攻击,我们实现了Hoover,一个在系统后台运行并记录向前台应用所有输入的概念验证恶意应用。我们使用40名用户、跨两种不同Android设备和两种输入方法(触控笔和手指)对Hoover进行了评估。在手指触摸屏输入的情况下,Hoover以100像素内的误差估计用户点击位置,键盘输入准确率为79%。Hoover以更高精度捕获用户的触控笔输入,估计用户点击在2像素内,键盘输入准确率为98%。我们讨论了缓解此攻击的方法,并指出这不能通过简单限制权限访问或对用户施加额外认知负荷来实现,因为这将严重限制悬停技术的预期用途。

关键词

引用

@article{arxiv.1611.01477,
  title  = {Using Hover to Compromise the Confidentiality of User Input on Android},
  author = {Enis Ulqinaku and Luka Malisa and Julinda Stefa and Alessandro Mei and Srdjan Capkun},
  journal= {arXiv preprint arXiv:1611.01477},
  year   = {2017}
}

备注

11 pages