Los patrones para desbloquear un smartphone siguen siendo utilizados por algunas personas, pero muchos prefieren utilizar la huella dactilar como método de autenticación.
Se considera que este sistema es más seguro que una clave o un patrón, ya que se supone que los datos biométricos no pueden ser robados, sin embargo, recientes investigaciones han revelado que esta tecnología no es tan segura como se creía, un equipo de investigadores de Tencent Labs y la Universidad de Zhejiang en China ha desarrollado una herramienta llamada BrutePrint, que permite llevar a cabo ataques de fuerza bruta en sistemas de reconocimiento de huellas dactilares.
Estos ataques consisten en realizar numerosos intentos de ensayo y error para descifrar el código y tomar el control del dispositivo, estos hallazgos sugieren que la autenticación biométrica mediante huellas dactilares no es invulnerable y puede ser comprometida, aunque se consideraba que este método era más seguro que las claves o los patrones, los investigadores han demostrado que existen formas de eludirlo utilizando ataques de fuerza bruta, es importante destacar que la seguridad de cualquier sistema de autenticación depende de la implementación y de las medidas de protección adicionales que se utilicen, los usuarios deben estar conscientes de los posibles riesgos y tomar precauciones adicionales para proteger la información almacenada en sus dispositivos.
En su experimento, encontraron que la falta de cifrado adecuado de los datos biométricos y la falta de protección en la interfaz periférica en serie (SPI) de los sensores eran vulnerabilidades clave, Pruebas realizadas en diez modelos populares de teléfonos inteligentes con sistemas operativos Android, HarmonyOS e iOS mostraron que todos tenían al menos una vulnerabilidad, aunque los dispositivos de Apple fueron más robustos en general.
El equipo solo invirtió alrededor de 15 dólares en la fabricación de la herramienta y utilizó una base de datos de huellas dactilares, que se puede obtener de fuentes como datos académicos o fugas de información biométrica.
Los sistemas de reconocimiento de huellas dactilares utilizan un umbral de referencia que establece el nivel de aceptación, el cual se puede manipular ajustando la Tasa de falsa aceptación (FAR). Esto significa que es más fácil encontrar coincidencias y no es necesario que el ataque de fuerza bruta sea exitoso de inmediato.
Según los investigadores, es necesario colocar el dispositivo entre el sensor de huellas y el TEE (entorno de ejecución confiable) para llevar a cabo el ataque. Al hacer esto, pueden manipular los mecanismos de muestreo múltiple y evitar la detección de errores durante el proceso de autenticación.
La función principal de BrutePrint es introducir un error de suma de verificación en los datos de la huella, lo cual interrumpe tempranamente el proceso de autenticación. De esta manera, el sistema de protección no registra los intentos fallidos, lo que permite que los intentos sean infinitos.
Referencia: https://www.20minutos.es/tecnologia/ciberseguridad/bruteprint-huella-dactilar-desbloquear-movil-5131089/