手机传感器记录的信息能暴露至少4位数的密码,甚至金融支付密码

简介:

研究人员发现, PINlogger.js可以访问手机传感器(包括GPS、相机、麦克风、加速计、磁力计、计步器、陀螺仪等)生成的数据,尽管这是首次尝试,就已经能够破解70%的四位数PIN码。梅纳扎德通过“PINlogger.js”脚本在第三次尝试中正确猜测了94%的PIN码。

因此,恶意网站,以及安装在设备上的应用(APP)可以使用手机动作传感器中的信息监视用户。

他在纽卡斯尔大学发布的新闻稿中解释称,移动应用和网站不需要请求许可就可以访问大多数数据,恶意程序可以秘密监听传感器数据,并用来发现用户的大量敏感信息,包括通话时间、身体活动、触屏操作、PIN码和密码等。

如果用户被诱骗将这款PIN记录器加载到浏览器标签,并在另一个标签内运行银行应用程序,梅纳扎德认为该脚本也能窥探用户的银行登录信息。他带领的研究团队已经从智能手机传感器中识别了单个数字,包括点击、滚动、缩放和数字键盘的数字。借助PINlogger.js,研究人员可以捕捉4位数序列。研究人员在文章中强调,W3C标准规范并未详细说明任何政策,也未讨论潜在漏洞相关的风险。

快禁用App不必要的权限 手机传感器可能在监视你-E安全

Web API潜在危害电池充电和蓝牙设备
厂商可能并没有想到在浏览器内访问动作传感器会暴露如此多信息,因为采样率比较低。

隐私研究人员卢卡什-奥勒杰尼科强调,Web API对电池充电和蓝牙设备存在潜在危害。

梅纳扎德并未要求审查或移除这类API,但表示,尽管研究人员已经联系了浏览器厂商,并提醒了可能会发生的攻击场景,截至目前浏览器提供商尚未提出解决方案。

他们强调,一些移动浏览器厂商,例如Mozilla、Firefox和苹果Safari对该问题进行了部分修复。

研究人员提醒用户应该遵循的基本规则:
确保定期修改PIN码和密码,以便恶意网站无法识别模式。

不使用的情况下,关闭后台运行应用,并卸载不需要的应用。

使用最新的操作系统和应用程序。

仅从正规应用商店安装应用程序。

审核应用程序在手机上的许可权限。

安装之前,仔细检查应用程序要求的权限,如有必要,请选择更合理的许可权限。

本文转自d1net(转载)

目录
相关文章
|
4月前
|
存储 JavaScript 前端开发
看过来!准确直观显示手机充电信息的充电统计软件!
基于自制充电统计App,多设备用户可远程查看各设备充电数据。在软件内可以查看预估充电容量等信息
|
6月前
|
数据安全/隐私保护 SEO
蚂蚁分类信息系统二开仿么么街货源客模板微商货源网源码(带手机版)
网站采用蚂蚁分类信息系统二次开发,模板仿么么街货源客模板,微商货源网定制版。 模板设计风格简洁,分类信息采用列表形式发布,这种设计方式非常符合度娘 SEO 规则。收录效果是杠杠的。 这个网站风格目前是用来做货源推广使用的,但不仅限于货源网站。后台无加密,分类目录随意修改。 无论你是想做地方分类信息,二手市场,或者垂直行业信息分类平台都是不错的选择。
45 2
蚂蚁分类信息系统二开仿么么街货源客模板微商货源网源码(带手机版)
|
4月前
|
数据采集 Python
[python]爬取手机号码前缀和地区信息
[python]爬取手机号码前缀和地区信息
|
5月前
|
JavaScript
vue + element UI【实战】音乐播放器/语音条(内含音频的加载、控制,事件监听,信息获取,手机网页阴影的去除等技巧)
vue + element UI【实战】音乐播放器/语音条(内含音频的加载、控制,事件监听,信息获取,手机网页阴影的去除等技巧)
88 1
|
5月前
|
JavaScript 前端开发 数据安全/隐私保护
vue 前端 邮箱、密码、手机号码等输入验证规则
vue 前端 邮箱、密码、手机号码等输入验证规则
402 0
|
6月前
|
PHP
PHP地方门户分类信息网站源码讯客分类信息系统源码(含手机版)
1.上传程序到网站根目录,访问http://域名/install/index.php 进行安装,不要直接打开网址,先直接安装; 2.安装完成后 后台恢复数据即可 默认帐号密码都是admin http://域名/admin/ 3.不要删除任何文件,因为删除文件或者修改代码可能造成错误
272 0
|
6月前
|
JavaScript Java 测试技术
基于ssm+vue.js+uniapp小程序的品牌手机销售信息系统附带文章和源代码部署视频讲解等
基于ssm+vue.js+uniapp小程序的品牌手机销售信息系统附带文章和源代码部署视频讲解等
35 0
|
7月前
|
JavaScript Java 测试技术
基于SpringBoot+Vue+uniapp的品牌手机销售信息系统的详细设计和实现(源码+lw+部署文档+讲解等)
基于SpringBoot+Vue+uniapp的品牌手机销售信息系统的详细设计和实现(源码+lw+部署文档+讲解等)
|
6月前
|
网络协议 Android开发 数据安全/隐私保护
Android手机上使用Socks5全局代理-教程+软件
Android手机上使用Socks5全局代理-教程+软件
4967 2
|
7月前
|
监控 安全 Android开发
【新手必读】Airtest测试Android手机常见的设置问题
【新手必读】Airtest测试Android手机常见的设置问题
210 0