Samsung Galaxy S5 กับช่องโหว่ระบบสแกนลายนิ้วมือที่ถูกเจาะได้ด้วยกาวไม้
ระบบสแกนลายนิ้วมือซึ่งเป็นหนึ่งในจุดขายหลักของ Samsung Galaxy S5 กำลังถูกตั้งคำถามถึงความปลอดภัย หลังจากมีรายงานว่าแฮกเกอร์สามารถเข้าถึงตัวเครื่องได้โดยใช้เพียงลายนิ้วมือแฝงและกาวไม้เท่านั้น
ทีมนักวิจัยจาก Security Research Labs (SRLabs) ประเทศเยอรมนี ได้เปิดเผยถึงข้อบกพร่องในการนำระบบยืนยันตัวตนด้วยลายนิ้วมือมาใช้งานใน Samsung Galaxy S5 ซึ่งช่องโหว่นี้อาจทำให้ผู้ไม่หวังดีสามารถเข้าถึงข้อมูลส่วนตัวในอุปกรณ์ หรือแม้กระทั่งเข้าถึงบัญชีธนาคารของผู้ใช้งานได้
วิธีการเจาะระบบและความเสี่ยงที่ตามมา
ทาง SRLabs ได้ใช้วิธีสร้างแบบจำลองจาก Latent Print หรือลายนิ้วมือแฝงที่หลงเหลืออยู่บนพื้นผิวต่างๆ เพื่อสร้างลายนิ้วมือปลอม และพบว่าสามารถปลดล็อกเครื่อง Galaxy S5 ได้อย่างง่ายดาย ซึ่งความน่ากังวลจะเพิ่มขึ้นหากผู้โจมตีใช้ช่องทางนี้เข้าถึงแอปพลิเคชันทางการเงินอย่าง PayPal ที่รองรับการยืนยันตัวตนด้วยลายนิ้วมือบนอุปกรณ์รุ่นนี้
สิ่งที่น่าตกใจยิ่งกว่าคือ ระบบของ Samsung ยอมให้มีการพยายามยืนยันตัวตนด้วยลายนิ้วมือปลอมได้ ไม่จำกัดจำนวนครั้ง โดยที่ตัวเครื่องไม่เรียกร้องให้ใส่รหัสผ่านสำรอง ซึ่ง SRLabs มองว่า Samsung ไม่ได้นำบทเรียนจากความผิดพลาดของแบรนด์อื่นมาปรับปรุง
บทเรียนจากอดีตและมุมมองด้าน Biometrics
เหตุการณ์นี้ไม่ใช่ครั้งแรกที่ระบบ Biometrics (เทคโนโลยีการระบุตัวตนทางชีวภาพ) ถูกโจมตี ก่อนหน้านี้ SRLabs เคยแสดงให้เห็นถึงจุดอ่อนของ Touch ID ใน iPhone 5s เช่นกัน นอกจากนี้ กลุ่ม Chaos Computer Club จากเยอรมนี ก็เคยปลดล็อก iPhone 5s ได้สำเร็จหลังจากเปิดตัวได้เพียงหนึ่งสัปดาห์
กลุ่มผู้เชี่ยวชาญเหล่านี้จึงให้ความเห็นว่า การใช้ลายนิ้วมือเพียงอย่างเดียวในการควบคุมการเข้าถึงข้อมูลนั้นยังไม่มีความเหมาะสมและควรหลีกเลี่ยง เนื่องจากสามารถถูกปลอมแปลงได้
| อุปกรณ์ที่ถูกทดสอบ | ผู้ทำการทดสอบ | วิธีการที่ใช้ | ผลลัพธ์ |
|---|---|---|---|
| Samsung Galaxy S5 | SRLabs | ลายนิ้วมือแฝง + กาวไม้ | ปลดล็อกสำเร็จ / ลองได้ไม่จำกัดครั้ง |
| Apple iPhone 5s | SRLabs / Chaos Computer Club | ลายนิ้วมือจำลอง | ปลดล็อกสำเร็จ |
ข้อเท็จจริงสำคัญ
- SRLabs พบว่า Samsung Galaxy S5 มีช่องโหว่ในการยืนยันตัวตนด้วยลายนิ้วมือ
- การโจมตีใช้เพียง ลายนิ้วมือแฝง และกาวไม้ในการสร้างลายนิ้วมือปลอม
- ระบบยอมให้ลองสแกนลายนิ้วมือได้ไม่จำกัดครั้งโดยไม่ต้องใช้รหัสผ่าน
- ความเสี่ยงครอบคลุมถึงการเข้าถึงข้อมูลส่วนตัวและแอปพลิเคชันการเงิน เช่น PayPal
- ผู้เชี่ยวชาญเตือนว่าระบบ Biometrics อาจไม่ปลอดภัยพอสำหรับการเป็นวิธีควบคุมการเข้าถึงหลัก
คำถามที่พบบ่อย
การเจาะระบบครั้งนี้ใช้อุปกรณ์ซับซ้อนหรือไม่?
ไม่ซับซ้อนอย่างที่คิด โดยนักวิจัยใช้เพียงลายนิ้วมือแฝงที่เก็บได้จากพื้นผิว และใช้กาวไม้ในการสร้างแบบจำลองลายนิ้วมือเพื่อหลอกเซนเซอร์
ช่องโหว่นี้ส่งผลกระทบต่ออะไรบ้าง?
ส่งผลกระทบต่อความปลอดภัยของข้อมูลทั้งหมดในเครื่อง รวมถึงบัญชีธนาคารหรือแอปพลิเคชันที่ใช้การสแกนลายนิ้วมือในการเข้าถึง เช่น PayPal
ทำไมการที่ระบบไม่ถามรหัสผ่านจึงเป็นเรื่องอันตราย?
เพราะปกติแล้วหากสแกนลายนิ้วมือผิดหลายครั้ง ระบบควรจะล็อกและบังคับให้ใส่รหัสผ่าน แต่ Galaxy S5 ยอมให้ลองสแกนได้ไม่จำกัด ทำให้แฮกเกอร์มีโอกาสลองใช้ลายนิ้วมือปลอมหลายรูปแบบจนกว่าจะสำเร็จ
ระบบสแกนลายนิ้วมือในสมาร์ทโฟนเชื่อถือได้หรือไม่?
จากมุมมองของกลุ่ม Chaos Computer Club และ SRLabs ระบบ Biometrics แบบลายนิ้วมือเพียงอย่างเดียวอาจไม่เหมาะสมที่จะใช้เป็นวิธีควบคุมการเข้าถึงหลัก เนื่องจากมีความเสี่ยงในการถูกปลอมแปลงได้



