Die Berliner Sicherheitsfirma SRLabs hat einen Weg gefunden, den Fingerabdruckscanner von Samsungs Galaxy S5 zu überlisten. In einem Video demonstriert sie, dass sich das neue Android-Flaggschiff der Koreaner auch mit einem gefälschten Fingerabdruck entsperren lässt. Mit einem ähnlichen Trick hatten sie im vergangenen Jahr schon Apples biometrische Sicherheitsfunktion Touch ID ausgehebelt.
Den Forschern zufolge kann ein falscher Fingerabdruck innerhalb weniger Minuten erstellt werden. In ihrem Video verwenden sie denselben gefälschten Abdruck, der auch schon im vergangenen Oktober bei der Demonstration einer Sicherheitslücke in iOS 7 zum Einsatz gekommen war. Er basiert laut SRLabs auf einem Foto eines Fingerabdrucks vom Display eines Smartphones.
Darüber hinaus kritisieren die Sicherheitsexperten Samsungs Implementierung des Fingerabdruckscanners. Sie sei deutlich unsicherer als bei Apple. Das Touch-ID-System des iPhone-Herstellers verlangt die Eingabe eines Passworts, bevor der Fingerabdrucksensor zum Entsperren genutzt werden kann. Das Kennwort wird zudem nach jedem Neustart des iPhone abgefragt. Samsung hingegen verzichtet auf diesen zusätzlichen Schutz. Selbst nach einem Neustart des Galaxy S5 könne das Gerät mit dem gefälschten Abdruck entsperrt werden, so die Forscher in ihrem Video. Danach sei es sogar möglich, auf Apps wie PayPal zuzugreifen und beispielsweise Zahlungen auszulösen, falls die App des Bezahldiensts für die Authentifizierung per Fingerabdruck konfiguriert sei.
„Der Hacker in diesem Video ist in der Lage, mit PayPals neuer App jede gewünschte Aktion auszuführen, inklusive Einkäufe und Überweisungen vom PayPal-Konto des Opfers“, heißt es im Kommentar zu dem Video. „Er nutzt dem Umstand aus, dass er mehrere Versuche hat, um seinen falschen Fingerabdruck über den Sensor zu führen, um Geld vom Konto des Opfers auf sein Konto zu überweisen.“
Ein Fingerabdruckscanner sei zwar verbraucherfreundlich, es sei aber die Aufgabe des Herstellers, ihn so einzusetzen, dass sich daraus kein Risiko für den Nutzer ergebe, so das Fazit von SRLabs. Zudem verweisen die Forscher auf ein weiteres Video, in dem gezeigt wird, wie ein mit einem iPhone 4S aufgenommenes Foto eines Fingerabdrucks benutzt werden kann, um ein Lenovo-Laptop, ein Fujitsu-Smartphone und ein iPhone 5S zu entsperren.
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Kostengünstiger Mini-PC mit AMD Ryzen 7 5825U-Prozessor, 16 GB Arbeitsspeicher (RAM) und 512 GB SSD.
Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.
Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.
Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…