
"De bevægelsessensorer, der er indbygget i smartphones, kan give angribere en måde at udlede sikkerhedskoder på, har forskere ved Newcastle University opdaget."
Dagens smartphones er fyldt med disse sensorer, som spænder fra velkendte som GPS, kamera, mikrofon og fingeraftrykslæsere, men inkluderer også accelerometre, gyroskoper, omgivelseslyssensorer, magnetometre, nærhedssensorer, barometre, termometre og luftfugtighedssensorer – for kun at nævne et par af de anslåede 25 i de bedst udstyrede modeller.
Det er en masse data, som en rogue-app eller ondsindet hjemmeside kan sigte efter, hvoraf meget ikke er dækket af noget konsekvent tilladelses- eller notifikationssystem.
Studiet fra Newcastle University fokuserede på sensorerne, der registrerer en enheds orientering, bevægelse og rotation, som teamet teoretiserede kunne bruges til at afsløre specifikke berøringshandlinger.
Metodologien involverede 10 smartphone-brugere, der indtastede 50 firecifrede test-PIN-koder fem gange hver på en webside, som gav data til at træne det neurale netværk, der blev brugt til at gætte PIN-koderne.
I begivenheden gættede netværket den korrekte PIN på sit første forsøg imponerende 70% af tiden. Ved det femte gæt nåede succesraten 100%.
Til sammenligning mener teamet, at et tilfældigt gæt på en firecifret PIN-kode (fra 10.000 muligheder) kun ville have en sandsynlighed for at være korrekt på 2% af tiden ved første forsøg og 6% af tiden ved det tredje gæt.
Det er en imponerende gætterate – så bør smartphonebrugere være bekymrede?
På kort sigt, ikke rigtig. At træne det neurale netværk til at nå dette niveau af nøjagtighed krævede en stor mængde træningsdata – 250 PIN-koder pr. målrettet bruger – som det kunne basere sine slutninger om, hvilke taster individer havde berørt.
At indsamle hver af disse PIN-koder kunne kun opnås under specifikke betingelser, såsom hvis en angriber kørte en ondsindet app eller havde lokket brugeren til en hjemmeside, der kørte ondsindet JavaScript-kode i en fane, der forblev åben, mens de indtastede en PIN-kode på et andet site.
Under virkelige forhold ville det være ret svært at gennemføre. I hvert fald påpeger teamet, at op til en fjerdedel af smartphone-brugere vælger PIN-koder fra et forudsigeligt sæt af 20 almindelige sekvenser som 1234, 0000 eller 1000, så avanceret neuralt PIN-gætteri kunne være overkill.
Hvad studiet fortæller os er, at hvordan nogen holder, klikker, ruller og trykker på en smartphone genererer data, der ikke er så uigennemskuelige eller tilfældige, som folk sandsynligvis tror, de er.
Studiets hovedforfatter, Dr. Maryam Mehrnezhad, sagde: "Vi alle skriger på den nyeste telefon med de nyeste funktioner og en bedre brugeroplevelse, men fordi der ikke er nogen ensartet måde at håndtere sensorer på tværs af branchen, udgør de en reel trussel mod vores personlige sikkerhed."
En løsning kunne være at udvide sensorrettighederne, så brugerne kan se, hvornår et ondsindet websted eller en app tilgår dem. Men der er nu så mange af dem inde i smartphones, at det kan føre til overbelastning af notifikationer.
Teamets andre forslag – skift PIN-koder regelmæssigt, tjek app-tilladelser før installation, luk baggrundsfaner og apps – er fornuftige, men vil næppe gøre stort indtryk på den gennemsnitlige smartphone-bruger, hvis historien om sikkerhedsrådgivning er noget at gå efter.
"Alternativt kunne folk simpelthen bruge længere PIN-koder, eller endnu bedre, kunne branchen helt droppe dem (som det gøres andre steder) til fordel for bedre sikkerhedsoptioner. Brugere kan lide PIN-koder, men som punchlinen siger, er deres dage helt sikkert talte."
Kilde: John E Dunn, nakedsecurity.sophos.com

