Сегодня одним из популярных и распространённых способов хранения информации и идентификации пользователя является отпечаток пальца человека. Дактилоскопические сканеры теперь используются в смартфонах, а также в скором времени и в ноутбуках и ПК — росту технологии в этой области должна поспособствовать новая Windows 10 и технология Windows Hello. Но что, если этот способ не является настолько безопасным, как уверяют производители? Вы думали о возможной краже ваших отпечатков?
Тайваньский производитель HTC как раз недавно попался. Стало известно, что HTC совершенно небезопасным образом хранит отпечатки пальцев пользователей собственных смартфонов. Более того, биометрические системы превращают ваш отпечаток в подпись и, в отличие от устаревающих паролей, он легче может попасть под угрозу, потому что вы не можете изменить его. Таким образом, специалисты FireEye нашли способ украсть отпечатки пальцев с Android-смартфонов, и среди числа таких фаблет HTC One Max.
Исследователи обнаружили, что главным недостатком системы хранения отпечатков пальцев HTC One Max является способ этого самого хранения. Смартфон запоминает отпечаток в виде графического файла (dbgraw.bmp) в папке, которая является открытой и доступна для чтения. Это один из четырех сценариев уязвимости, благодаря которым можно украсть биометрические данные. К слову, каждый из четырех способов, согласно FireEye, очень прост и позволяет быстро и легко украсть отпечатки пальцев пользователей.
Любые непривилегированные процессы или приложения могут украсть отпечатки пальцев пользователя, читая этот файл. — заявила команда FireEye.
В итоге риск может быть достаточно весомым. Исследователи отмечают, что это очень серьёзная ошибка и предсказывают, что сканеры отпечатков пальцев станут устанавливаться практически во все смартфоны в независимости от ценового сегмента к 2019 году. Также представители HTC уже дали официальное заявление. По их словам, специалисты компании ознакомились с отчетом FireEye и сейчас работают над исправлением бага.

Когда ломают базу пользователей, компания просит поменять пароли.
А как ты, дурачек, который доверил свой отпечаток с глазом какой-то компании, поменяешь их в случае взлома?