Onderzoekers van de NYU Tandon School of Engineering waarschuwen voor de vingerafdruklezer die veel smartphones gebruiken om gebruikers te authenticeren. Ze zijn mogelijk kwetsbaar voor aanvallen waarbij samengestelde vingerafdrukken worden gebruikt om in te loggen.
Het probleem is dat de vingerafdrukscanner een gedeelte van de vingerafdruk scant en opslaat. Veel telefoons laten gebruikers daarnaast verschillende vingerafdrukken registreren. De gebruiker kan vervolgens via één van deze gedeeltelijk opgeslagen vingerafdrukken inloggen. De onderzoekers wilden dan ook kijken of er genoeg overeenkomsten tussen de gedeeltelijke vingerafdrukken van verschillende mensen zijn waarmee een "MasterPrint" is te maken. Een soort van loper waarmee er toegang tot de smartphone kan worden verkregen.
De onderzoekers analyseerden vervolgens 8200 gedeeltelijke vingerafdrukken. Via commerciële vingerafdrukverificatiesoftware vonden ze voor elke willekeurige verzameling van 800 gedeeltelijke vingerafdrukken gemiddeld 92 potentiële MasterPrints. Een MasterPrint wordt omschreven als een vingerafdruk die met tenminste 4 procent van alle vingerafdrukken in de verzameling overeenkomt.
Het team analyseerde de eigenschappen van de MasterPrints en ontwikkelde een algoritme om synthetische MasterPrints te maken. Een test met de digitaal gesimuleerde MasterPrints liet zien dat ze met de vingerafdrukken van tussen de 26 en 65 procent van de gebruikers overeenkomen, afhankelijk van hoeveel vingerafdrukken van elke gebruiker er waren opgeslagen. Hoe meer gedeeltelijke vingerafdrukken een smartphone opslaat, hoe kwetsbaarder die is.
De onderzoekers benadrukken dat het onderzoek in een gesimuleerde omgeving plaatsvond. Een aanvaller die van het onderzoek gebruik zou willen maken zou eerst nog de digitale MasterPrint op een fysiek toestel moeten zien te krijgen. Volgens de onderzoekers zorgen ontwikkelingen op dit gebied dat dergelijke spoofingaanvallen een risico kunnen worden. Fabrikanten krijgen dan ook het advies om de resolutie van de vingerafdrukscanner te vergroten, zodat er meer details van de vingerafdruk kunnen worden vastgelegd.
Deze posting is gelocked. Reageren is niet meer mogelijk.