VIDEO

Android : l’authentification par empreinte digitale a un gros problème

Des chercheurs de Tencent Labs et de l'université de Zhejiang ont dévoilé une nouvelle attaque appelée “BrutePrint” qui cible les smartphones modernes en forçant les empreintes digitales pour contourner l'authentification de l'utilisateur et prendre le contrôle de l'appareil.

Empreinte digitale
Crédit : 123RF

Mauvaise nouvelle pour les smartphones Android, l’authentification biométrique par empreinte digitale serait confrontée à un important problème de sécurité, qui permettrait à certains pirates de contourner cette méthode d’authentification pour accéder à votre appareil. Grâce à un nouveau rapport conjoint de Tencent Labs et de l’université de Zhejiang, on sait désormais qu’il est possible d’utiliser la « force brute » pour déverrouiller votre smartphone.

Les attaques par force brute reposent sur des tentatives répétées pour déchiffrer des codes ou des mots de passe et obtenir un accès non autorisé. Ici, les chercheurs chinois ont réussi à contourner les mesures de protection des smartphones contre les attaques par force brute en exploitant deux vulnérabilités de type “zero-day” : Cancel-After-Match-Fail (CAMF) et Match-After-Lock (MAL).

Votre smartphone Android n’est pas aussi sécurisé qu’on ne le pensait

Les chercheurs ont constaté que les données biométriques sur l'interface périphérique série (SPI) des capteurs d'empreintes digitales n'étaient pas suffisamment protégées, ce qui les rendait vulnérables à une attaque de type “man-in-the-middle” (MITM), permettant le détournement des images d'empreintes digitales.

Pour exécuter une attaque BrutePrint, l'attaquant a besoin d'un accès physique à l'appareil cible, d'une base de données d'empreintes digitales, qui peut être obtenue à partir d'ensembles de données universitaires ou de fuites de données biométriques, ainsi que d'un équipement coûtant environ 15 dollars seulement. Contrairement au craquage de mots de passe, les correspondances d'empreintes digitales utilisent un seuil de référence, ce qui permet aux attaquants de manipuler le taux de fausse acceptation (FAR) afin d'augmenter le seuil d'acceptation et d'accroître leurs chances de réussite.

En utilisant une faille d’Android, les pirates sont capables d’injecter une erreur de somme de contrôle pour interrompre prématurément le processus d'authentification, et d'effectuer un nombre illimité de tentatives d'empreintes digitales sans que l'appareil enregistre les échecs. Le dernier élément de l'attaque BrutePrint consiste à utiliser un système de “transfert de style neuronal” pour transformer toutes les images d'empreintes digitales de la base de données afin qu'elles ressemblent aux scans du capteur de l'appareil cible, ce qui augmente les chances de réussite.

Les smartphones iOS sont plus résistants à ces attaques

Les chercheurs ont mené des expériences sur dix appareils Android et iOS et ont constaté qu'ils étaient tous vulnérables à au moins une faille. Alors que les appareils Android permettaient un nombre infini de tentatives d'empreintes digitales, les appareils iOS se sont révélés plus robustes pour empêcher les attaques par force brute.

BrutePrint soulève des inquiétudes quant à la sécurité des appareils et au respect de la vie privée. Bien que l'attaque nécessite un accès prolongé à l'appareil cible, elle peut s'avérer précieuse pour les voleurs et les forces de l'ordre, car elle permet potentiellement aux criminels de déverrouiller les appareils volés et d'extraire des données privées. L’utilisation de ces techniques dans le cadre d'enquêtes soulève également des questions éthiques et peut violer le droit à la vie privée.


Réagissez à cet article !

Demandez nos derniers articles !

Android 17 débarque sur les Pixel, Samsung prépare son futur pliant, c’est le récap’ de la semaine

Google déploie sa mise à jour majeure, Samsung prépare son prochain smartphone pliant, l’impact du rachat de SFR se précise, c’est le récap’ de la semaine. Cette semaine, les boutiques…

Surfshark réunit plusieurs outils pour vous aider à déjouer les arnaques en ligne

Les arnaques en ligne ne se résument plus à des mails mal traduits, des fichiers infectés ou à des failles techniques. En s’appuyant sur des techniques d’ingénierie sociale, elles peuvent…

Google ne sait plus quoi faire avec son IA, DuckDuckGo entre dans la danse

Google semble avoir baissé les bras face à l’un de ses concurrents. En cas de recherche « no AI », les résumés d’IA de l’entreprise ont en effet tendance à…

Android 17 fait disparaître vos widgets, Google tente de limiter les dégâts

Quelques jours à peine après sa sortie, Android 17 pose déjà des problèmes. Le dernier OS de Google empêche les utilisateurs de replacer leurs widgets après les avoir supprimés. Mais…

Votre ancien iPhone est en danger, et Apple ne peut rien faire

Alerte rouge pour les utilisateurs d’iPhone d’ancienne génération. Certains d’entre eux seraient en effet susceptibles d’être victimes d’une faille de sécurité particulièrement grave. On vous explique tout. Les appareils d’Apple…

iOS 27 transforme Apple Music, vous n’allez pas en croire vos yeux

Le très attendu iOS 27 réserve bien des surprises qui raviront les amateurs de musique. Le prochain OS d’Apple comprend en effet plusieurs améliorations pour l’application Apple Music. Le futur…

Meilleurs VPN pour l’Europe en 2026 : lequel choisir ?

Les meilleurs VPN pour l’Europe permettent de sécuriser une connexion pendant un voyage, accéder plus facilement à certains contenus étrangers ou utiliser internet avec davantage de confidentialité. Certains services restent…

Starlink : SpaceX ne veut plus offrir son antenne, les abonnés vont devoir payer

SpaceX resserre la vis pour les utilisateurs de son système d’internet par satellite. En effet, certains avantages Starlink proposés par l’entreprise d’Elon Musk ont tout simplement disparu… Starlink a beau…

Android 17 vous force à abandonner le Wi-Fi, mais des solutions existent

Tout juste sorti, Android 17 fait déjà parler de lui, et pas forcément pour le meilleur. Certains utilisateurs font en effet face à des problèmes affectant la fonction Wi-Fi de…

Ce pack écran connecté Echo Show 8 + sonnette vidéo sans fil Ring passe à petit prix sur Amazon !

Le Prime Day prend de l’avance sur Amazon avec des offres flash en avant-première. C’est le bon moment pour vous équiper en faisant des économies. Vous souhaitez surveiller votre porte…