
미니 안드로이드 지문 해킹..?
- 적당히하자
- 조회 수 1560
- 2023.05.23. 11:45
https://gigglehd.com/gg/mobile/14305740
이런 글이 있네요..?
갤럭시 지문 인식이 좀 불안하긴 하던데...
최근엔..여친 지문으로 풀렸다는 글도 봤었고



예시로 든 폰들이 너무 예전 폰들 아닌가요? 거기다가 폰을 따고 직접 해킹보드를 설치하는 형태네요...
+ 뭔가 싶어서 원문 읽어보니 해킹법이 이렇네요 (대충 읽은거라 오류 있을수도 있습니다)
1. 해킹할 폰의 뒷판을 따서 해킹보드를 설치한다 (지문센서-해킹보드-메인보드)
2. 해킹보드를 수집모드로 설정한 뒤에 지문인식을 한다
3. 수집한 지문을 해킹보드에 저장한 뒤 해킹보드에 저장된 다른 지문과 조합해 전기신호를 만들어낸다 (이 부분이 핵심인거 같긴 한데 논문을 다 읽어야 되서 적당히 정리했습니다)
4. 연결된 오토 클리커를 이용해 지문센서에 신호를 보내서 잠금을 해제한다
차라리 지문 수집해서 실리콘으로 본뜨는게 빠르지 않을까 싶기도 하구요
















저도 처음엔 그런 줄 알았는데요
https://arxiv.org/abs/2305.10791
여기 보시면 사전 지식(아마 지문이겠죠?) 없이도 무작위 대입을 통해 진행한 결과라고 합니다.






처음 다신 댓글과 종합해본 결과, 근본적으로는 구형 기기를 쓰는 사용자 일부에만 해당되는 이슈라고 주장하시려는 것으로 보여 말씀드렸습니다. 그 일부가 안드로이드 사용자의 절반인 게 문제인 거고요.
개인적으로는 해당 해킹 툴로 어떠한 피해가 발생할 것이라 생각하지는 않습니다만, 최소한 안드로이드라는 운영 체제 하에서 "최신 버전에서는 괜찮다"라는 말로 보안 취약점에 대처하기에는 각각의 기기에 탑재된 안드로이드의 버전 자체가 지나치게 파편화되어 있는 여건입니다. 이 점이 간과되어서는 안 되는 거죠.

저는 어디까지나 원글과 댓글에 대한 제 의견을 얘기한 것 뿐입니다. 오히려 새로운 의견을 제시해주셔서 혼돈이 생기는데 본문에는 안드 사용자 전반에 대한 내용이 아니라 갤럭시 지문 인식에 대한 내용이 있고 저자들은 S10 초기 OS(안드9)로 테스트한 결과 밖에 없기 때문에 업데이트를 꾸준히 했다면 문제가 되지 않을 것 같다는 의견을 피력한 겁니다. 물론 아직까지 패치가 되지 않았을 가능성은 있지만 그건 최신 OS에서도 패치되지 않았다는 별도의 증거가 필요한 부분이지 본 논문을 증거로 삼을 수는 없다고 생각합니다.

최신 기종도 동일한 취약점이 있거나, 또 비슷한 문제가 있다면 다른 문제일 것이라고 생각하고요. 보안 취약점이라는게 꼭 최신이냐 구형이냐로만 그게 얼마나 치명적이다를 판단하는 지표가 될 수 없습니다. 내가 사용하지 않는다고 그 기술이 안전한 것도 아니고요.
다른 선생님께서 말씀하셨다시피, 구형 안드로이드 버전을 가진 안드로이드 스마트폰이 최신 안드로이드 버전을 가진 제품보다 그 수가 많으며, 어디에서나 이용되고 있을지 모르는게 현실이죠. 이번에 지적된 결과로 범죄 등으로 이용이 될 수도 있다면 문제가 될 수 있다고 판단하고 나중에 제조사들이 어련히 패치 하겠죠.





언제나 그렇듯이 내가 타겟으로 고정되어있는 타겟범죄가 아니면 큰 문제가 될일은 없습니다.
안드로이드도 현재는 24시간~72시간에 한번씩 반드시 PPP(핀, 패턴, 패스워드)로 잠금을 풀어야만 사용할 수 있기도 하고,
해당 방법은 우선 휴대전화에 물리적으로 접근해야하고 뒷판까지 까야하니 말이죠.
남의 폰 주웠는데 안에 무슨 데이터가 들어있을줄 알고 저런 장비로 시간을 들여서 뒷판 따서 해제를 시도하겠습니까;;
(그리고 타겟범죄라면 따라다니면서 유리잔이나 다른 물체에 남은 지문 모아다가 가짜지문 만들어내는게 더 티도 안나고 흔적도 안남고 확실할겁니다.)
진짜 위험한건 위에 선생님이 남겨주신것처럼 S10초기에 케이스로 폰에 흔적도 안남고 시간도 안들어가고 아무나 해제가되는 상황이 더위험한거죠...
지문센서 자체는 S20에서 더 큰 사이즈로 (2세대라고 부르는) 교체가 된걸로 알고있고 현재까지 쭉 사용하고 있는걸로 아는데,
S10초기 케이스로 해제되는 사건때 생체인식부분은 보안패치(펌웨어 업데이트)와 별개로 업데이트 가능하게 분리되어있음을 확인해서 보안패치가 남아있는거랑 별개로 생체인식 알고리즘 업데이트가 이루어지지 않을까 싶긴 합니다.
하지만 개인적으로는 좀 심각하게 이슈처럼 번져서 제조사에서 단가가 좀 들어가도, 사용자 불편이 좀 늘어나도 조금 과할정도로 보안부분에 대응을 해주었으면 하는 바람입니다.


구형 기종으로만 테스트했다는 거에 더 집중할 필요가 있어 보입니다ㅎㅎㅎ