
"Bevegelsessensorene innebygd i smarttelefoner kan gi angripere en måte å utlede sikkerhets-PIN-koder på, har forskere ved Newcastle University oppdaget."
Dagens smarttelefoner kommer fylt med disse sensorene, som spenner fra velkjente som GPS, kamera, mikrofon og fingeravtrykkslesere, men inkluderer også akselerometre, gyroskoper, omgivelseslyssensorer, magnetometre, nærhetssensorer, barometre, termometre og luftfuktighetssensorer – for å nevne bare noen av de anslåtte 25 i de best utstyrte modellene.
Det er mye data for en rogue-app eller ondsinnet nettside å sikte på, mye av dette er ikke dekket av noe konsistent tillatelses- eller varslingssystem.
Studien fra Newcastle University fokuserte på sensorene som registrerer en enhets orientering, bevegelse og rotasjon, som teamet teoretiserte kunne brukes til å avdekke spesifikke berøringshandlinger.
Metodikken involverte 10 smarttelefonbrukere som skrev inn 50 fire-sifrede test-PIN-koder fem ganger hver på en nettside, som ga data til å trene nevrale nettverket som ble brukt til å gjette PIN-kodene.
I løpet av hendelsen gjettet nettverket den riktige PIN-koden på sitt første forsøk imponerende 70 % av gangene. Ved det femte forsøket nådde suksessraten 100 %.
For sammenligning mener teamet at et tilfeldig gjetning av en fire-sifret PIN (fra 10 000 muligheter) ville ha en sannsynlighet for å være riktig bare 2 % av gangene ved første forsøk og 6 % av gangene ved tredje gjetning.
Det er en imponerende gjetningsrate – bør smarttelefonbrukere være bekymret?
På kort sikt, ikke egentlig. Å trene det nevrale nettverket til å nå dette nivået av nøyaktighet krevde en stor mengde treningsdata – 250 PIN-koder per målrettet bruker – som det kunne basere sine slutninger om hvilke taster enkeltpersoner hadde berørt.
Å samle inn hver av disse PIN-ene kunne bare oppnås under spesifikke forhold, for eksempel hvis en angriper kjørte en ondsinnet app eller hadde lokket brukeren til et nettsted som kjørte ondsinnet JavaScript-kode i en fane som forble åpen mens de skrev inn en PIN på et annet nettsted.
Under virkelige forhold ville dette være ganske vanskelig å få til. I alle fall påpeker teamet at opptil en fjerdedel av smarttelefonbrukere velger PIN-koder fra et forutsigbart sett med 20 vanlige sekvenser som 1234, 0000 eller 1000, så avansert nevralt PIN-gjetting kan være overkill.
Det studiet forteller oss er at hvordan noen holder, klikker, ruller og trykker på en smarttelefon genererer data som ikke er så uforståelige eller tilfeldige som folk sannsynligvis tror.
Studiets hovedforfatter, Dr. Maryam Mehrnezhad, sa: "Vi alle ønsker oss den nyeste telefonen med de nyeste funksjonene og bedre brukeropplevelse, men fordi det ikke finnes en enhetlig måte å håndtere sensorer på tvers av bransjen, utgjør de en reell trussel mot vår personlige sikkerhet."
En løsning ville være å utvide sensorrettighetene slik at brukerne kan se når et ondsinnet nettsted eller en app får tilgang til dem. Men det er nå så mange av dem inne i smarttelefoner at dette kan føre til overbelastning av varsler.
Teamets andre forslag – endre PIN-koder regelmessig, sjekke app-tillatelser før installasjon, lukke bakgrunnsfaner og apper – er fornuftige, men usannsynlig å gjøre stort inntrykk på den gjennomsnittlige smarttelefonbrukeren hvis historien om sikkerhetsråd er noe å gå etter.
"Alternativt kan folk enkelt bruke lengre PIN-koder, eller enda bedre, kan bransjen kvitte seg med dem helt (som det gjøres andre steder) til fordel for bedre sikkerhetsalternativer. Brukere liker PIN-koder, men som poenget sier, er dagene deres helt sikkert talte."
Kilde: John E Dunn, nakedsecurity.sophos.com

