Samsung Galaxy S5 กับช่องโหว่ระบบสแกนลายนิ้วมือที่ถูกเจาะได้ด้วยกาวไม้

ระบบสแกนลายนิ้วมือซึ่งเป็นหนึ่งในจุดขายหลักของ Samsung Galaxy S5 กำลังถูกตั้งคำถามถึงความปลอดภัย หลังจากมีรายงานว่าแฮกเกอร์สามารถเข้าถึงตัวเครื่องได้โดยใช้เพียงลายนิ้วมือแฝงและกาวไม้เท่านั้น

ทีมนักวิจัยจาก Security Research Labs (SRLabs) ประเทศเยอรมนี ได้เปิดเผยถึงข้อบกพร่องในการนำระบบยืนยันตัวตนด้วยลายนิ้วมือมาใช้งานใน Samsung Galaxy S5 ซึ่งช่องโหว่นี้อาจทำให้ผู้ไม่หวังดีสามารถเข้าถึงข้อมูลส่วนตัวในอุปกรณ์ หรือแม้กระทั่งเข้าถึงบัญชีธนาคารของผู้ใช้งานได้

วิธีการเจาะระบบและความเสี่ยงที่ตามมา

ทาง SRLabs ได้ใช้วิธีสร้างแบบจำลองจาก Latent Print หรือลายนิ้วมือแฝงที่หลงเหลืออยู่บนพื้นผิวต่างๆ เพื่อสร้างลายนิ้วมือปลอม และพบว่าสามารถปลดล็อกเครื่อง Galaxy S5 ได้อย่างง่ายดาย ซึ่งความน่ากังวลจะเพิ่มขึ้นหากผู้โจมตีใช้ช่องทางนี้เข้าถึงแอปพลิเคชันทางการเงินอย่าง PayPal ที่รองรับการยืนยันตัวตนด้วยลายนิ้วมือบนอุปกรณ์รุ่นนี้

สิ่งที่น่าตกใจยิ่งกว่าคือ ระบบของ Samsung ยอมให้มีการพยายามยืนยันตัวตนด้วยลายนิ้วมือปลอมได้ ไม่จำกัดจำนวนครั้ง โดยที่ตัวเครื่องไม่เรียกร้องให้ใส่รหัสผ่านสำรอง ซึ่ง SRLabs มองว่า Samsung ไม่ได้นำบทเรียนจากความผิดพลาดของแบรนด์อื่นมาปรับปรุง

บทเรียนจากอดีตและมุมมองด้าน Biometrics

เหตุการณ์นี้ไม่ใช่ครั้งแรกที่ระบบ Biometrics (เทคโนโลยีการระบุตัวตนทางชีวภาพ) ถูกโจมตี ก่อนหน้านี้ SRLabs เคยแสดงให้เห็นถึงจุดอ่อนของ Touch ID ใน iPhone 5s เช่นกัน นอกจากนี้ กลุ่ม Chaos Computer Club จากเยอรมนี ก็เคยปลดล็อก iPhone 5s ได้สำเร็จหลังจากเปิดตัวได้เพียงหนึ่งสัปดาห์

กลุ่มผู้เชี่ยวชาญเหล่านี้จึงให้ความเห็นว่า การใช้ลายนิ้วมือเพียงอย่างเดียวในการควบคุมการเข้าถึงข้อมูลนั้นยังไม่มีความเหมาะสมและควรหลีกเลี่ยง เนื่องจากสามารถถูกปลอมแปลงได้

สรุปการทดสอบเจาะระบบสแกนลายนิ้วมือ
อุปกรณ์ที่ถูกทดสอบ ผู้ทำการทดสอบ วิธีการที่ใช้ ผลลัพธ์
Samsung Galaxy S5 SRLabs ลายนิ้วมือแฝง + กาวไม้ ปลดล็อกสำเร็จ / ลองได้ไม่จำกัดครั้ง
Apple iPhone 5s SRLabs / Chaos Computer Club ลายนิ้วมือจำลอง ปลดล็อกสำเร็จ

ข้อเท็จจริงสำคัญ

  • SRLabs พบว่า Samsung Galaxy S5 มีช่องโหว่ในการยืนยันตัวตนด้วยลายนิ้วมือ
  • การโจมตีใช้เพียง ลายนิ้วมือแฝง และกาวไม้ในการสร้างลายนิ้วมือปลอม
  • ระบบยอมให้ลองสแกนลายนิ้วมือได้ไม่จำกัดครั้งโดยไม่ต้องใช้รหัสผ่าน
  • ความเสี่ยงครอบคลุมถึงการเข้าถึงข้อมูลส่วนตัวและแอปพลิเคชันการเงิน เช่น PayPal
  • ผู้เชี่ยวชาญเตือนว่าระบบ Biometrics อาจไม่ปลอดภัยพอสำหรับการเป็นวิธีควบคุมการเข้าถึงหลัก

คำถามที่พบบ่อย

การเจาะระบบครั้งนี้ใช้อุปกรณ์ซับซ้อนหรือไม่?

ไม่ซับซ้อนอย่างที่คิด โดยนักวิจัยใช้เพียงลายนิ้วมือแฝงที่เก็บได้จากพื้นผิว และใช้กาวไม้ในการสร้างแบบจำลองลายนิ้วมือเพื่อหลอกเซนเซอร์

ช่องโหว่นี้ส่งผลกระทบต่ออะไรบ้าง?

ส่งผลกระทบต่อความปลอดภัยของข้อมูลทั้งหมดในเครื่อง รวมถึงบัญชีธนาคารหรือแอปพลิเคชันที่ใช้การสแกนลายนิ้วมือในการเข้าถึง เช่น PayPal

ทำไมการที่ระบบไม่ถามรหัสผ่านจึงเป็นเรื่องอันตราย?

เพราะปกติแล้วหากสแกนลายนิ้วมือผิดหลายครั้ง ระบบควรจะล็อกและบังคับให้ใส่รหัสผ่าน แต่ Galaxy S5 ยอมให้ลองสแกนได้ไม่จำกัด ทำให้แฮกเกอร์มีโอกาสลองใช้ลายนิ้วมือปลอมหลายรูปแบบจนกว่าจะสำเร็จ

ระบบสแกนลายนิ้วมือในสมาร์ทโฟนเชื่อถือได้หรือไม่?

จากมุมมองของกลุ่ม Chaos Computer Club และ SRLabs ระบบ Biometrics แบบลายนิ้วมือเพียงอย่างเดียวอาจไม่เหมาะสมที่จะใช้เป็นวิธีควบคุมการเข้าถึงหลัก เนื่องจากมีความเสี่ยงในการถูกปลอมแปลงได้