Abo
  • Services:
Anzeige
Das aktuelle Sicherheitsmodell für Fingerabdruck-Scanner macht es Dieben leicht, Fingerabdrücke zu stehlen.
Das aktuelle Sicherheitsmodell für Fingerabdruck-Scanner macht es Dieben leicht, Fingerabdrücke zu stehlen. (Bild: Fireeye)

Schwachstellen: Fingerabdruckklau leicht gemacht

Das aktuelle Sicherheitsmodell für Fingerabdruck-Scanner macht es Dieben leicht, Fingerabdrücke zu stehlen.
Das aktuelle Sicherheitsmodell für Fingerabdruck-Scanner macht es Dieben leicht, Fingerabdrücke zu stehlen. (Bild: Fireeye)

Fingerabdruck-Scanner unter Android sind teils mit gravierenden Sicherheitsmängeln umgesetzt worden. Mit wenig Aufwand können Fingerabdrücke sogar gestohlen werden.

Anzeige

Passwörter lassen sich ändern, Fingerabdrücke aber nicht, warnen Experten. Umso erstaunlicher ist, wie einige Hersteller die Sicherheit der Fingerabdruck-Scanner unter Android vernachlässigen: Forscher haben gleich mehrere Sicherheitsmängel entdeckt. Der gravierendste dürfte das Speichern von eingelesenen Fingerabdrücken mit universalen Zugriffsrechten betreffen.

Jenseits vom Fingerabdruckklau von Fotos haben sich die IT-Sicherheitsforscher Yulong Zhang, Zhaofeng Chen, Hui Xue und Tao Wei vom Unternehmen Fireeye mit der Implementierung von Scannern auf mobilen Geräten beschäftigt. Auf dem 31C3 spotteten Frank Rieger und Ron vom Chaos Computer Club noch, Biometrie per Fingerabdruck sei nichts weiter als eine bessere Kindersicherung. Und selbst die lässt sich leicht aushebeln.

Ein Fingerabdruck bleibt ein Leben lang

Die Experten bei Fireeye warnen jedoch, Fingerabdruckleser würden bis 2019 weit verbreitet sein. Bereits jetzt werden sie nicht nur zum Anmelden am Smartphone genutzt, sondern auch für finanzielle Transaktionen. Sollte es möglich sein, massenhaft Fingerabdrücke von mobilen Geräten auszulesen, wäre das eine Katastrophe. Denn erstens lassen sich Fingerabdrücke nicht ändern und zweitens lassen sie sich eindeutig mit einer Person assoziieren. Biometrische Ausweise und andere Identifikationsmethoden wären gefährdet, wenn nicht gar obsolet.

Auf der vergangenen Hackerkonferenz Black Hat 2015 haben die Experten vier Angriffsszenarien auf Fingerabdruckleser unter Android beschrieben. Fast alle setzen zwar voraus, dass Malware auf einem Gerät installiert wurde. Mindestens einer könnte aber von völlig harmlosen Apps ausgenutzt werden. Auf dem HTC One Max beispielsweise wurden eingescannte Fingerabdrücke mit universalen Lese- und Schreibrechten gespeichert. Laut den Experten von Fireeye wurde der Hersteller informiert und hat inzwischen diese gravierende Lücke geschlossen.

Mehrere Angriffsvektoren

Unter dem Namen Confused Authorization Attack beschreiben die Experten einen Angriff, bei dem eine App sich als Autorisierungsanwendung ausgibt und so den Benutzer dazu bringt, seinen Fingerabdruck einzugeben. Sicherheitssysteme unterschieden nicht korrekt zwischen Authentifizierung und Autorisierung, resümierten die Forscher. Jeder Autorisierung, etwa um eine Überweisung zu tätigen, müsse immer eine Authentifizierung vorausgehen. Bislang gehen Hersteller davon aus, dass das simple Anmelden bei einem Smartphone den Nutzer authentifiziere und Apps nur noch eine Autorisierung verlangen müssten.

Eine solche zusätzliche Absicherung müsse bereits auf Betriebssystemebene passieren, so die Forscher, etwa durch die Umsetzung von ARMs Sicherheitskonzept Trustzone. In dieser abgeschotteten Zone fände dann die direkte Interaktion mit dem Scanner statt. Dort würden auch die Fingerabdrücke gespeichert. Erst wenn der Nutzer sich erneut authentifiziert, dürfte eine App eine Autorisierung vornehmen. Diese Trustzones trennten sogar auf Kernel-Ebene. Apple setze eine ähnliche Technik bereits erfolgreich ein.

Unzureichend abgeschottet

Aber selbst wenn Trustzone implementiert wurde, ist der Zugriff auf den Sensor laut den Forschern in vielen Fällen nur unzureichend geschützt. Auf den Scanner können Apps auch mit weniger Rechten zugreifen. Bislang laufen Scanner maximal mit Systemrechten, schlimmstenfalls sogar nur mit Root-Rechten. Malware, die sich mit solchen Rechten einnistet, kann nicht nur bereits eingescannte Fingerabdrücke auslesen, sondern auch den Benutzer dazu bringen, seinen Fingerabdruck preiszugeben.

Schließlich sei es auch möglich, dass Angreifer einen Fingerabdruck als Hintertür unbemerkt auf einem Gerät platzierten, beschrieben die Forscher. Allerdings sei ein solcher Angriff äußerst schwierig umzusetzen, da er eine Modifikation der Systemapplikation "Einstellungen" voraussetze. Dazu müssten Angreifer den Schlüssel des Herstellers besitzen oder das ROM so modifizieren, dass das Betriebssystem mit ihrem eigenen Schlüssel signiert werde. Mit Root-Rechten lasse sich aber die Verifizierung der Schlüssel komplett ausschalten.

Nicht nur ein Android-Problem

Nicht nur Android-Geräte, sondern auch viele andere wie Laptops seien für einige der oben beschriebenen Angriffsvektoren anfällig. Auch dort würden die Treiber für Fingerabdruckleser selten in abgeschotteten Umgebungen laufen, sondern meist als Kernel-Treiber. Und auch dort könnten Angreifer, die sich entsprechende Rechte verschafft haben, sie missbrauchen und schlimmstenfalls eines der wichtigsten Identitätsmerkmale eines Anwenders stehlen.


eye home zur Startseite
FreiGeistler 11. Aug 2015

Garantie dafür hast du keine, ein Passwort kannst du in solchen fällen wechseln. Darauf...

Dwalinn 11. Aug 2015

Ich sehe den Fingerabdruck eher als ein einfachen Pin für weniger wichtige Sachen, z.B...

Eheran 10. Aug 2015

Die eigene Kompetenz nicht einschätzen zu können ist leider normal: https://www.youtube...

PeteMeat 10. Aug 2015

Hallo, ich hab dazu ein paar Fragen, vielleicht kennt sich hier jemand aus und kann mir...

al-bundy 10. Aug 2015

Merke: Auch wenn der Gutmichel zum Wutmichel mutiert, bleibt er ein Staatsmichel.



Anzeige

Stellenmarkt
  1. ARI Fleet Germany GmbH, Stuttgart
  2. prismat, Dortmund
  3. VÖLKL SPORTS GMBH & CO. KG, Straubing, Raum Regensburg / Deggendorf
  4. Schaeffler Technologies AG & Co. KG, Herzogenaurach


Anzeige
Top-Angebote
  1. 5,00€
  2. 34,49€

Folgen Sie uns
       


  1. Open Access

    Konkurrenten wollen FTTH-Ausbau mit der Telekom

  2. Waipu TV

    Produkte aus Werbeblock direkt bei Amazon bestellen

  3. Darpa

    US-Militär will Pflanzen als Schadstoffsensoren einsetzen

  4. Snpr External Graphics Enclosure

    KFA2s Grafikbox samt Geforce GTX 1060 kostet 500 Euro

  5. IOS 11 und iPhone X

    Das Super-Retina-Display braucht nur wenige Anpassungen

  6. Polyphony Digital

    GT Sport bekommt Einzelspielerliga

  7. Smartphone-Tarife

    Congstar wertet Prepaid-Pakete auf

  8. Rauschgifthandel

    BKA nimmt "Top-Verkäufer" aus dem Darknet fest

  9. Toyota

    Roboter T-HR3 meldet sich zum Arbeitseinsatz

  10. FixFifa

    Fans von Fifa 18 drohen mit Boykott



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Gaming-Smartphone im Test: Man muss kein Gamer sein, um das Razer Phone zu mögen
Gaming-Smartphone im Test
Man muss kein Gamer sein, um das Razer Phone zu mögen
  1. Razer Phone im Hands on Razers 120-Hertz-Smartphone für Gamer kostet 750 Euro
  2. Kiyo und Seiren X Razer bringt Ringlicht-Webcam für Streamer
  3. Razer-CEO Tan Gaming-Gerät für mobile Spiele soll noch dieses Jahr kommen

Firefox 57: Viel mehr als nur ein Quäntchen schneller
Firefox 57
Viel mehr als nur ein Quäntchen schneller
  1. Mozilla Wenn Experimente besser sind als Produkte
  2. Firefox 57 Firebug wird nicht mehr weiterentwickelt
  3. Mozilla Firefox 56 macht Hintergrund-Tabs stumm

Fire TV (2017) im Test: Das Streaminggerät, das kaum einer braucht
Fire TV (2017) im Test
Das Streaminggerät, das kaum einer braucht
  1. Neuer Fire TV Amazons Streaming-Gerät bietet HDR für 80 Euro
  2. Streaming Update für Fire TV bringt Lupenfunktion
  3. Streaming Amazon will Fire TV und Echo Dot vereinen

  1. bloß nicht eine Sekunde nachdenken, ob man das...

    NachDenker | 16:04

  2. Re: Alles nur Image, Konzept hier, Studie da

    Der Spatz | 16:03

  3. Re: 32bit nervt schon lange

    Potrimpo | 16:02

  4. Re: Die Allmachtsfantasien der Amis

    Daem | 16:00

  5. Re: Ein überdachter, exclusiver...

    Der Spatz | 16:00


  1. 14:39

  2. 14:24

  3. 12:56

  4. 12:30

  5. 11:59

  6. 11:51

  7. 11:45

  8. 11:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel