VIDEO

Android : l’authentification par empreinte digitale a un gros problème

Des chercheurs de Tencent Labs et de l'université de Zhejiang ont dévoilé une nouvelle attaque appelée “BrutePrint” qui cible les smartphones modernes en forçant les empreintes digitales pour contourner l'authentification de l'utilisateur et prendre le contrôle de l'appareil.

Empreinte digitale
Crédit : 123RF

Mauvaise nouvelle pour les smartphones Android, l’authentification biométrique par empreinte digitale serait confrontée à un important problème de sécurité, qui permettrait à certains pirates de contourner cette méthode d’authentification pour accéder à votre appareil. Grâce à un nouveau rapport conjoint de Tencent Labs et de l’université de Zhejiang, on sait désormais qu’il est possible d’utiliser la « force brute » pour déverrouiller votre smartphone.

Les attaques par force brute reposent sur des tentatives répétées pour déchiffrer des codes ou des mots de passe et obtenir un accès non autorisé. Ici, les chercheurs chinois ont réussi à contourner les mesures de protection des smartphones contre les attaques par force brute en exploitant deux vulnérabilités de type “zero-day” : Cancel-After-Match-Fail (CAMF) et Match-After-Lock (MAL).

Votre smartphone Android n’est pas aussi sécurisé qu’on ne le pensait

Les chercheurs ont constaté que les données biométriques sur l'interface périphérique série (SPI) des capteurs d'empreintes digitales n'étaient pas suffisamment protégées, ce qui les rendait vulnérables à une attaque de type “man-in-the-middle” (MITM), permettant le détournement des images d'empreintes digitales.

Pour exécuter une attaque BrutePrint, l'attaquant a besoin d'un accès physique à l'appareil cible, d'une base de données d'empreintes digitales, qui peut être obtenue à partir d'ensembles de données universitaires ou de fuites de données biométriques, ainsi que d'un équipement coûtant environ 15 dollars seulement. Contrairement au craquage de mots de passe, les correspondances d'empreintes digitales utilisent un seuil de référence, ce qui permet aux attaquants de manipuler le taux de fausse acceptation (FAR) afin d'augmenter le seuil d'acceptation et d'accroître leurs chances de réussite.

En utilisant une faille d’Android, les pirates sont capables d’injecter une erreur de somme de contrôle pour interrompre prématurément le processus d'authentification, et d'effectuer un nombre illimité de tentatives d'empreintes digitales sans que l'appareil enregistre les échecs. Le dernier élément de l'attaque BrutePrint consiste à utiliser un système de “transfert de style neuronal” pour transformer toutes les images d'empreintes digitales de la base de données afin qu'elles ressemblent aux scans du capteur de l'appareil cible, ce qui augmente les chances de réussite.

Les smartphones iOS sont plus résistants à ces attaques

Les chercheurs ont mené des expériences sur dix appareils Android et iOS et ont constaté qu'ils étaient tous vulnérables à au moins une faille. Alors que les appareils Android permettaient un nombre infini de tentatives d'empreintes digitales, les appareils iOS se sont révélés plus robustes pour empêcher les attaques par force brute.

BrutePrint soulève des inquiétudes quant à la sécurité des appareils et au respect de la vie privée. Bien que l'attaque nécessite un accès prolongé à l'appareil cible, elle peut s'avérer précieuse pour les voleurs et les forces de l'ordre, car elle permet potentiellement aux criminels de déverrouiller les appareils volés et d'extraire des données privées. L’utilisation de ces techniques dans le cadre d'enquêtes soulève également des questions éthiques et peut violer le droit à la vie privée.


Réagissez à cet article !

Demandez nos derniers articles !

Google Home : Gemini gagne en efficacité et devient même votre mixologue personnel

Google a récemment élargi l’accès anticipé à Gemini au sein de Google Home, mais la firme ne s’en contente pas : elle continue de l’améliorer. La dernière mise à jour…

Instagram : vous pouvez voir les centres d’intérêts de vos enfants sur le réseau social

Meta renforce le contrôle parental sur ses différents plateformes, dont Instagram. Un nouvel outil permet de voir les centres d’intérêts des comptes liés afin de mieux comprendre ce qu’ils sont…

Tesla voit son trône vaciller face à BYD, les chiffres sont sans appel

Le marché mondial des voitures électriques vient de changer de visage. BYD a largement dépassé Tesla en 2025, avec des ventes en hausse spectaculaire. Derrière ces chiffres se cachent des…

TikTok se transforme en agence de voyage avec cette nouvelle fonctionnalité qui permet de réserver vols et hôtels depuis une vidéo

TikTok avait déjà fait du mal au porte-monnaie de ses utilisateurs avec la fonction Shopping. Voilà que le réseau social revient à la charge avec TikTok Go, une option permettant…

Android : vous allez peut-être enfin arrêter de perdre des heures à scroller grâce à cette nouvelle fonctionnalité

Google vient de dévoiler Pause Point, une nouvelle fonctionnalité sur Android qui veut lutter contre le doomscrolling de manière créative. Plutôt que d’imposert des limitations à l’utilisateur, celle-ci prend le…

SpaceX lance sa 13e mission secrète pour construire un réseau de surveillance classifié

Le gouvernement américain continue d’étoffer son arsenal de surveillance spatiale avec SpaceX. Une nouvelle Falcon 9 vient de décoller de Californie avec une cargaison que personne ne peut décrire. Ce…

Sony présente le Xperia 1 VIII et c’est un vent de folie « à la japonaise »

Sony n’en a pas fini avec la téléphonie. La firme japonaise dévoile le Xperia 1 VIII pour remplacer le Xperia 1 VII sorti il y a un an. Outre une…

L’arrivée des Googlebooks signe-t-elle la fin des Chromebooks ?

Adieu les Chromebooks ? Avec l’annonce des nouveaux PC portables de Google, la question est légitime. La firme de Mountain View à déjà une idée de ce qu’elle compte faire…

PC

Compatibilité Quick Share et AirDrop : votre smartphone Android ne pourra peut-être pas en profiter, voici pourquoi

Les choses se précisent concernant la compatibilité entre Quick Share et AirDrop, qui arrive progressivement sur nos smartphones Android. À la question des appareils qui y auront droit, un début…

Ahsoka : pas de panique, la saison 2 va bien arriver… mais pas cette année

Après une première saison diffusée en 2023, les fans de la série Ahsoka attendent avec impatience la diffusion de la saison 2. Pendant un temps, on a cru que Disney…