image

Hacker achterhaalt pincode smartphone via 'selfie'

maandag 19 oktober 2015, 13:30 door Redactie, 4 reacties

De bekende hacker Starbug heeft tijdens een congres over biometrie gedemonstreerd hoe via 'selfies' de pincode van de smartphone en andere wachtwoorden zijn te achterhalen. De weerspiegeling van het telefoonscherm in de ogen van de persoon bevat voldoende detail om de inloggegevens af te kijken.

De 'corneal (hoornvlies) keylogger' (pdf) werd vorig jaar al door het onderzoeksteam van Starbug gedemonstreerd. Een aanvaller die via een kwaadaardige app toegang tot alleen de camera heeft kan zo allerlei foto's van de gebruiker maken als die bijvoorbeeld het wachtwoord invoert. Een andere mogelijkheid is dat een aanvaller via een goed fototoestel op afstand foto's van de ogen maakt als de gebruiker met zijn smartphone bezig is.

De aanvalsmethode was één van de velen die Starbug liet zien, zo meldt Planet Biometrics. "Alles is te spoofen", zo liet hij weten. "Ik kan alle vingerafdruksensoren binnen twee uur foppen", aldus de onderzoeker die eerder nog wereldnieuws werd door Apple Touch ID te omzeilen. Ondanks de gevoeligheid van vingerafdrukken bekende Starbug, in het dagelijkse leven ook bekend als Tobias Fiebig, dat hij voor zijn eigen smartphone ook een vingerafdruk in plaats van een wachtwoord gebruikt.

Reacties (4)
19-10-2015, 13:54 door User2048
Als je toch al toegang hebt tot het toestel via een kwaadaardige app, kun je dan niet makkelijker een keylogger installeren?

Wel een leuk onderzoek, trouwens!
19-10-2015, 15:31 door Anoniem
Door User2048: Als je toch al toegang hebt tot het toestel via een kwaadaardige app, kun je dan niet makkelijker een keylogger installeren?

Wel een leuk onderzoek, trouwens!

Ja, dat is wel een beetje de vraag waarom je in een Porsche zou willen rijden als je toch maar 120 mag. Omdat het leuk en fancy is om eens te doen, natuurlijk!
20-10-2015, 08:26 door Anoniem
"Ik kan alle vingerafdruksensoren binnen twee uur foppen"
Deze meneer stelt dus fingerafdrukdata met behulp van een stel oogfoto's op te kunnen stellen?
Dat is ook het enige irreelere dan (zoals inderdaad al genoemd) dat je een omweg als deze gebruik in plaats van een 'normale' keylogger, die ook eens minder resources zal kosten dan een oplossing met de camera...
I call bullsh*t...
20-10-2015, 13:59 door choi
Door Anoniem:
Deze meneer stelt dus fingerafdrukdata met behulp van een stel oogfoto's op te kunnen stellen?
....

Nee.
Het een heeft niks met het andere te maken. Er staat duidelijk dat hij via de 'weerspiegeling van het telefoonscherm in de ogen van de persoon' 'de pincode van de smartphone en andere wachtwoorden' kan aflezen.

Het spoofen van vingerafdruksensoren als aanvalsvector was 'één van de velen' die hij demonstreerde en heeft niks te maken met het aflezen van pincodes en wachtwoorden uit selfies.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.