HTC最近可謂屋漏偏逢連夜雨。繼前幾天股價暴跌、市值跌破現金儲備之后,這家公司的智能手機又被爆出未對用戶的指紋信息進行任何形式的加密。
HTC One Max是這家公司在兩年前推出的一款巨屏手機,它也是市面上較早配備指紋閱讀器的智能手機之一。不過安全公司FireEye Labs日前表示,這款手機是以未加密、可直接讀取的高分辨率位圖圖像來存儲所掃描到的指紋數據的,這種方式顯然存在重大的安全隱患。
據FireEye Labs介紹,HTC One Max將用戶的指紋保存為/data/dbgraw.bmp,權限設置為0666(world readable,Android系統的文件存儲方式之一,可被其他應用讀取)。這也就是說,任何進程和應用都能夠通過閱讀該文件的方式竊取用戶的指紋。
更糟的是,HTC One Max的指紋傳感器會在用戶每一次進行指紋識別時對現有的位圖進行更新。這樣一來,攻擊者不費吹灰之力就能收集到受害者每一次的指紋掃描圖像。
隨后,FireEye利用這些位圖文件重建了指紋掃描圖像,并利用它成功繞過了手機的安全系統。
FireEye還補充道,HTC One Max并非是唯一一款未能有效保護用戶指紋數據的手機,但他們并未指明任何其他的機型。
這一安全漏洞之所以危害嚴重,主要是因為我們的指紋在一生當中都不會發生改變,我們不能像改密碼一樣更改它們。如果你的指紋信息已經被黑客所獲取,那么這個安全隱患將會伴隨你的一生。