Urządzenia mobilne rejestrują więcej danych niż faktycznie potrzebują. Problem w tym, że nie zawsze informują o tym użytkownika. Wiele aplikacji żąda nadmiernych uprawnień, a w przypadku przeglądarek – wyciąga wartości z wbudowanych czujników. Zespół badaczy z Uniwersytetu w Newcastle udowodnił, że można to wykorzystać w złośliwy sposób, stosując nowy atak o nazwie PINLogger, który interpretuje dane z czujników i oblicza numer PIN z dokładnością 94 procent w zaledwie trzech próbach.

PINLogger: Użycie czujników do kradzieży PIN-u ze smartfona
PINLogger

Wiele gier na Androida i iOS prosi o dostęp do czujników urządzenia mobilnego ze względów technicznych, ale widziałem przykłady, które po prostu przesadzają. Po co grze podgląd mojego kalendarza lub listy kontaktów? Na myśl przychodzi to magiczne słowo: reklama. Przeciętny użytkownik nie przywiązuje dużej wagi do tych wtórnych danych, które generuje, ale są ludzie gotowi zapłacić za ich zdobycie, aby zapewnić „bardziej spersonalizowane doświadczenie”. A co, jeśli ktoś znajdzie sposób na wykorzystanie tych danych w złych zamiarach? Co może wydać nasz smartfon, zanim się zorientujemy?

PINLogger: Użycie czujników do kradzieży PIN-u ze smartfona
Atak może zostać przeprowadzony jako iframe w tej samej karcie, w innej karcie, w zminimalizowanej przeglądarce lub przy zablokowanym urządzeniu i przeglądarce działającej w tle

Jak działa atak PINLogger?

Na początek... numer PIN. Według grupy badaczy z Uniwersytetu w Newcastle, atak PINLogger oparty na JavaScript może „słuchać” ruchu i orientacji urządzenia z Androidem bez zgody użytkownika, analizować strumień danych wysyłanych przez czujniki za pomocą sieci neuronowej, a następnie obliczyć numer PIN. Badanie pokazuje, że w przypadku czterocyfrowego PIN-u, PINLogger potrafi go odkryć w 74 procentach przypadków za pierwszym razem, 86 procentach za drugim i 94 procentach za trzecim. W przeciwieństwie do innych ataków, PINLogger nie wymaga instalacji oprogramowania na smartfonie. Wystarczy, aby przeglądarka ze złośliwym kodem na stronie internetowej pozostała otwarta, podczas gdy użytkownik wpisuje PIN.

Czynniki wpływające na skuteczność

Oczywiście skuteczność PINLogger zależy od poziomu dostępu do czujników, jaki ma przeglądarka, a to bardzo różni się w zależności od oprogramowania i systemu operacyjnego. Podane przykłady dotyczą iOS 8 i Androida Lollipop, które technicznie nie są już wspierane, ale wciąż są powszechnie używane. Ogólnie rzecz biorąc, najbardziej inwazyjne są przeglądarki alternatywne, z Baidu i CM Browser na czele. Na razie dostęp przez JavaScript ogranicza się do kilku czujników, ale to może się zmienić w przyszłości. Może czas wprowadzić ograniczenia dostępu do czujników „per aplikację”, system białych list, albo po prostu bezpośrednie zarządzanie uprawnieniami.

Dostęp do badania: