FireEyeの研究者Tao Wei氏とYulong Zhang氏がラスベガスで米国時間8月5日に開催のBlack Hatカンファレンスで発表を予定している新しい研究は、「Android」デバイスを攻撃して、ユーザーの指紋を抜き取るための新しい方法に関するものだ。

両研究者が概略を説明している4件の攻撃のうち1件は、「指紋センサスパイ攻撃」と呼ばれ、「大きな規模で指紋を遠隔から収集する」ことが可能だとZhang氏は米ZDNetにメールで述べている。

この攻撃は、HTCの「One Max」およびサムスンの「GALAXY S5」で確認されており、影響を受けたデバイスから指紋の画像を密かに取得することを可能にする。原因として、センサのロックダウンが不完全なことが挙げられている。

さらに悪いことに、一部デバイスのセンサは、rootではなく「システム」権限で守られているため、標的になりやすくなっている。攻撃が一旦開始されると、指紋センサは、同センサを使用した人すべての指紋データを密かに収集することができる。

「この攻撃において被害者の指紋データは、攻撃者の手に渡る。攻撃者は、被害者のその後の人生において、指紋データを他の悪意ある行為に使い続けることができる」とZhang氏は述べる。

影響を受けるベンダーは、両研究者から警告を受けて以来、パッチを提供している。

両研究者は、どのベンダーが他に比べてより安全かについてコメントしていない。しかし、Zhang氏は、近年の指紋センサ利用においてパイオニア的存在であるAppleのiPhoneが「非常に安全」であると述べており、スキャナから指紋データを暗号化しているためとしている。

両研究者は、ユーザーに対し、定期的にアップデートしたデバイスを使い、信用できる場所からインストールしたアプリのみを使うようアドバイスしている。