手机传感器记录的信息能暴露至少4位数的密码,甚至金融支付密码

简介:

研究人员发现, PINlogger.js可以访问手机传感器(包括GPS、相机、麦克风、加速计、磁力计、计步器、陀螺仪等)生成的数据,尽管这是首次尝试,就已经能够破解70%的四位数PIN码。梅纳扎德通过“PINlogger.js”脚本在第三次尝试中正确猜测了94%的PIN码。

因此,恶意网站,以及安装在设备上的应用(APP)可以使用手机动作传感器中的信息监视用户。

他在纽卡斯尔大学发布的新闻稿中解释称,移动应用和网站不需要请求许可就可以访问大多数数据,恶意程序可以秘密监听传感器数据,并用来发现用户的大量敏感信息,包括通话时间、身体活动、触屏操作、PIN码和密码等。

如果用户被诱骗将这款PIN记录器加载到浏览器标签,并在另一个标签内运行银行应用程序,梅纳扎德认为该脚本也能窥探用户的银行登录信息。他带领的研究团队已经从智能手机传感器中识别了单个数字,包括点击、滚动、缩放和数字键盘的数字。借助PINlogger.js,研究人员可以捕捉4位数序列。研究人员在文章中强调,W3C标准规范并未详细说明任何政策,也未讨论潜在漏洞相关的风险。

快禁用App不必要的权限 手机传感器可能在监视你-E安全

Web API潜在危害电池充电和蓝牙设备
厂商可能并没有想到在浏览器内访问动作传感器会暴露如此多信息,因为采样率比较低。

隐私研究人员卢卡什-奥勒杰尼科强调,Web API对电池充电和蓝牙设备存在潜在危害。

梅纳扎德并未要求审查或移除这类API,但表示,尽管研究人员已经联系了浏览器厂商,并提醒了可能会发生的攻击场景,截至目前浏览器提供商尚未提出解决方案。

他们强调,一些移动浏览器厂商,例如Mozilla、Firefox和苹果Safari对该问题进行了部分修复。

研究人员提醒用户应该遵循的基本规则:
确保定期修改PIN码和密码,以便恶意网站无法识别模式。

不使用的情况下,关闭后台运行应用,并卸载不需要的应用。

使用最新的操作系统和应用程序。

仅从正规应用商店安装应用程序。

审核应用程序在手机上的许可权限。

安装之前,仔细检查应用程序要求的权限,如有必要,请选择更合理的许可权限。

本文转自d1net(转载)

目录
相关文章
|
6月前
|
传感器 机器学习/深度学习 算法
【室内导航通过视觉惯性数据融合】将用户携带的智能手机收集的惯性数据与手机相机获取的视觉信息进行融合研究(Matlab代码实现)
【室内导航通过视觉惯性数据融合】将用户携带的智能手机收集的惯性数据与手机相机获取的视觉信息进行融合研究(Matlab代码实现)
234 2
|
存储 算法 API
【01】整体试验思路,如何在有UID的情况下获得用户手机号信息,python开发之理论研究试验,如何通过抖音视频下方的用户的UID获得抖音用户的手机号-本系列文章仅供学习研究-禁止用于任何商业用途-仅供学习交流-优雅草卓伊凡
【01】整体试验思路,如何在有UID的情况下获得用户手机号信息,python开发之理论研究试验,如何通过抖音视频下方的用户的UID获得抖音用户的手机号-本系列文章仅供学习研究-禁止用于任何商业用途-仅供学习交流-优雅草卓伊凡
2317 82
|
9月前
|
存储 Android开发
一键新机安卓无限, 免root改手机机型, 手机信息修改型号伪装
AndroidManifest.xml配置 资源文件管理 各系统服务的Hook
|
缓存 前端开发 IDE
【06】flutter完成注册页面-密码登录-手机短信验证-找回密码相关页面-并且实现静态跳转打包demo做演示-开发完整的社交APP-前端客户端开发+数据联调|以优雅草商业项目为例做开发-flutter开发-全流程-商业应用级实战开发-优雅草央千澈
【06】flutter完成注册页面-密码登录-手机短信验证-找回密码相关页面-并且实现静态跳转打包demo做演示-开发完整的社交APP-前端客户端开发+数据联调|以优雅草商业项目为例做开发-flutter开发-全流程-商业应用级实战开发-优雅草央千澈
410 0
【06】flutter完成注册页面-密码登录-手机短信验证-找回密码相关页面-并且实现静态跳转打包demo做演示-开发完整的社交APP-前端客户端开发+数据联调|以优雅草商业项目为例做开发-flutter开发-全流程-商业应用级实战开发-优雅草央千澈
|
存储 JavaScript 前端开发
看过来!准确直观显示手机充电信息的充电统计软件!
基于自制充电统计App,多设备用户可远程查看各设备充电数据。在软件内可以查看预估充电容量等信息
|
JavaScript
vue + element UI【实战】音乐播放器/语音条(内含音频的加载、控制,事件监听,信息获取,手机网页阴影的去除等技巧)
vue + element UI【实战】音乐播放器/语音条(内含音频的加载、控制,事件监听,信息获取,手机网页阴影的去除等技巧)
830 1
|
数据采集 Python
[python]爬取手机号码前缀和地区信息
[python]爬取手机号码前缀和地区信息
245 0
|
JavaScript 前端开发 数据安全/隐私保护
vue 前端 邮箱、密码、手机号码等输入验证规则
vue 前端 邮箱、密码、手机号码等输入验证规则
1069 0
|
网络协议 Android开发 数据安全/隐私保护
Android手机上使用Socks5全局代理-教程+软件
Android手机上使用Socks5全局代理-教程+软件
11330 2
|
监控 安全 Android开发
【新手必读】Airtest测试Android手机常见的设置问题
【新手必读】Airtest测试Android手机常见的设置问题
812 0

热门文章

最新文章