卡巴斯基-生物识别数据威胁趋势报告

宣布时间 2019-12-06


数字生物特征数据处置惩罚系统最初主要由政府机构和特勤服务(警员、海关等)使用,但信息手艺的迅速生长使得生物识别系统早已民用。它们正日益成为我们一样平常生涯的一部分,并且增强和替换了古板的身份验证要领(例如基于登录名和密码的身份验证)。确实,使用每小我私家独吞的生物特征(指纹、声音、面部形状或眼睛结构)举行身份识别看起来是一种利便且自然的要领。


现在生物特征识别认证被用于商业/政府办公室、工业自动化系统、企业和私人条记本电脑以及手机的授权会见中。应用这些手艺的app在数目和种类方面都在一连增添。

不幸的是,与最近迅速生长的许多其它手艺一样,生物特征认证系统已被证实保存重大缺陷。该手艺的主要弱点与信息清静问题有关。


在本报告中,我们将讨论影响生物特征认证系统的多个信息清静问题,并通过我们的研究效果为更客观地评估和使用现有生物特征认证系统的危害提供更多信息。


生物识别数据的处置惩罚与存储


生物识别数据作为一个无法被伪造的个体特征的看法从基础上来说就是错的,并且可能会导致虚伪的清静感。


首先,生物识别认证系统的准确率虽然相对较高,但关于许多应用来说仍然不敷。事实这种认证要领不像密码认证只需要盘算两个哈希值是否相等那样简朴,生物识别系统通常都会有一个大于0的假阴性和假阳性概率。


其次,研究批注许多人类生物特征是可以被伪造的,并且复制数字生物特征数据比复制物理生物特征还要简朴一些。

第三(也是最主要的一点),生物特征数据一旦被盗,就永远受到损害:用户无法像更改密码那样替换其指纹。并且,生物特征数据可能导致所有应用在统一时间遭到损害。用户余下的一生可能都会受到影响。


鉴于上述所有的问题,显而易见现在的生物特征识别系统开发职员和用户在�;に堑南低澈蜕锾卣魇莘矫嫠龅钠鹁⒂泻蔚仍愀�。

事实证实,攻击者可能很容易就会见到企业存储的生物识别数据。一个引人注目的例子是污名昭著的BioStar 2大规模数据泄露事务。BioStar 2是一个基于Web的生物特征清静智能锁平台。凭证研究职员的说法,该公司的一个数据库可果真会见,其中存储了凌驾2780万条纪录,包括来自83个国家的5700个企业的23GB员工数据。除了其它神秘数据之外,该数据库还包括约100万条指纹纪录和面部识别信息。凭证该报告,“…他们存储了人们的现实指纹(可被复制用于恶意目的)而不是生涯指纹的哈希(不可逆)”。


不幸的是,研究职员在BioStar 2事务中指出的问题绝不是个例。攻击者瞄准生物识别数据的案例早已保存。例如,2015年的一次网络攻击中与美国政府雇员有关的近600万枚指纹数据被盗。

随着生物认证系统潜在应用数目的增添,可以很容易想到生物识别数据将成为种种攻击者的目的。


生物识别数据危害剖析


思量到上述危害,我们决议评估生物识别系统(处置惩罚和存储数据的服务器、事情站等)在恶意软件攻击中袒露的水平,因此我们剖析了卡巴斯基产品中的数据。


研究工具


用于网络、处置惩罚和存储生物识别数据(包括指纹、掌纹、面部、声音及虹膜)并且装置了卡巴斯基清静产品的盘算机(服务器和事情站等)。


报告时代


2019年第三季度。


三分之一的系统遭受威胁


凭证卡巴斯基清静网络(KSN)的数据,2019年第三季度卡巴斯基在37%的生物识别系统盘算机上阻止了恶意软件攻击 – 换句话说,用于网络、处置惩罚和存储生物识别数据的盘算机中有三分之一保存被恶意软件熏染的危害。

从下面的季度数据中可以看出,只管自2019年头以来受恶意软件攻击的盘算机百分比已下降了6.6个百分点,但仍处于很高的水平。


尊龙凯时 - 人生就是搏!

2019年Q1-Q3,生物识别系统盘算机受恶意软件攻击的比例


威胁泉源剖析


对威胁泉源的剖析批注,与许多其它需要增强清静步伐的系统(如工业自动化系统、修建管理系统等)一样,互联网是生物识别数据处置惩罚系统的主要威胁源。


尊龙凯时 - 人生就是搏!

2019年Q3,生物识别数据处置惩罚和存储系统的主要威胁源


在所有被阻止的威胁中,基于互联网撒播的威胁占14.4%。该种别包括恶意网站、垂纶网站以及针对Web邮件服务的威胁。

可移动媒体(8%)和网络共享文件夹(6.1%)更多地被用于分发蠕虫。在熏染盘算机后,这些蠕虫会下载特工软件、远控木马和勒索软件等。

至于在电子邮件客户端中阻止的威胁,大大都都是典范的垂纶邮件,例如伪装成商品及货物交付通知、付款发票、RFQ和RFP等包括恶意网站链接或恶意附件的垃圾邮件。


威胁种别


在针对生物识别系统的所有威胁中,我们以为特工软件、垂纶攻击中使用的恶意软件(主要是特工软件下载器和释放器)、勒索软件及银行木马是最大的威胁。


尊龙凯时 - 人生就是搏!

针对生物识别系统的恶意软件种别


总体而言,在2019年第三季度,特工软件占生物识别系统遭受威胁的5.4%,其次是垂纶攻击中使用的恶意软件(5.1%)和勒索软件(1.9%)。

应当指出,其它类型的恶意软件也包括旨在窃取银行数据的恶意程序(1.5%)。这些恶意程序不太可能窃取生物特征数据,可是可以预见,旨在从银行和金融系统窃取生物特征数据的大规模恶意软件运动将在不久的未来泛起。


结论


如上所述,在2019年第三季度,用于网络、处置惩罚和存储生物特征数据的盘算机中有37%面临恶意软件熏染的危害。其它恶意程序包括现代远控木马(占剖析的所有盘算机的5.4%)、垂纶攻击中使用的恶意软件(5.1%)、勒索软件(1.9%)和银行木马(1.5%)。

只管这些恶意软件并非专门针对生物识别数据,但不应低估其组成的危险。


这些恶意软件能够:

?窃取神秘信息

?加载并执行恣意软件

?使攻击者可以远程控制受熏染的盘算机


只管此类威胁并不是专门为窃取或改动生物特征数据而设计的,但其中一些犯法团伙具有响应的手艺能力实现该目的。别的,被熏染的副作用可能会严重影响身份验证系统的可用性和生物识别数据的完整性。

这就是为什么我们以为将生物识别系统袒露给随机的网络威胁关于服务商和用户来说都是一个重大的危害。


还应注重,我们的研究发明生物识别数据处置惩罚和存储系统(尤其是生物特征数据库)通常安排在与其它系总共享的应用服务器上,而不是专门的服务器�;痪浠八�,若是攻击者入侵了相关企业的邮件服务器或网站数据库,则他们很可能还会在统一服务器上找到生物特征数据库。

思量到上述所有因素,我们以为生物识别数据的清静性现状至关主要,需要引起行业和政府羁系机构以及信息清静专家社区和公众的注重。事实无论其职业、专业配景和手艺怎样,任何人都可能面临这种危害。


本报告原文地址:https://securelist.com/biometric-data-processing-and-storage-system-threats/95364/

本报告只是为了学习研究而翻译,无出书、发售等任何商业行为,因此差池任何版权问题肩负责任。

pdf网盘链接:https://pan.www.jskxha.com/s/1Ik_4zrR7-bV7EyPiwWcI9A

提取码:5nvc