iPhone 5 s : la sécurité du capteur TouchID déjà contournée
S'agit-il bien d'un hack ?
Le 23 septembre 2013 à 09h00
5 min
Logiciel
Logiciel
Il n’aura fallu que quelques jours aux Allemands du Chaos Computer Club (CCC) pour contourner facilement la protection du lecteur d’empreinte embarquée dans l’iPhone 5 s. L’enjeu ? Démontrer « encore une fois que les données biométriques pour empêcher les accès non autorisés sont inadaptées ».
Une image haute résolution pour tromper le capteur biométrique
L’iPhone 5S est la nouvelle star d’Apple pour prendre le relai de l’iPhone 5. Plus véloce, il se veut également plus pratique et plus sécurisé. Le bouton d’accueil comprend en effet un capteur biométrique à même de prendre plusieurs images d’une empreinte digitale pour pouvoir déverrouiller le smartphone ou valider des achats sur l’App Store et iTunes. Apple avait rapidement enchainé dans sa présentation sur la sécurité de sa technologie, baptisée TouchID, précisant que ces empreintes étaient enregistrées en local uniquement (dans la puce A7) et n’étaient jamais envoyées aux serveurs.
Pour mener à bien ce hacking, les Allemands du CCC ont recouru à une manœuvre relativement simple : l’empreinte digitale du propriétaire de l’iPhone 5 s a été photographiée en 2400 dpi. La photo a ensuite été inversée sur ordinateur puis imprimée sur un film transparent, avant d’être appliquée sur le capteur. Résultat : l’iPhone 5 s a bien reconnu les empreintes digitales, permettant le déverrouillage et l’achat d’applications et de contenus.
Rappeler la dangerosité des empreintes digitales
Pour le CCC, il n’y a pas vraiment de surprise dans la méthode utilisée. Il s’agit toujours de tromper la vigilance d’une protection, mais avec une résolution plus élevée, en l’occurrence 2400 dpi. La fausse empreinte est crée avec un matériau souple et malléable, tel que le lait de latex ou la colle à bois. Le matériau est déposé sur le film transparent pour en « absorber » les empreintes. Comme le montre la vidéo, l’ensemble est ensuite appliqué contre le capteur, qui n’y voit alors que du feu.
Le CCC ne cache pas son opinion sur la technologie TouchID et la biométrie en général : « On peut espérer que cela éliminera enfin les dernières illusions que les gens entretiennent au sujet des systèmes de sécurité biométriques. […] Le grand public ne doit plus être manipulé par les fausses déclarations de l’industrie de la biométrie » a ainsi estimé Franck Rieger, président du Chaos Computer Club. Pour le hacker, cela « démontre encore une fois que les données biométriques pour empêcher les accès non autorisés sont inadaptées et qu’elles devraient être évitées. »
Hack ou pas hack ?
Mais la question de ce piratage peut faire débat. Il est bien classifié comme tel, puisque le but est d’obtenir une information ou un accès de manière frauduleuse, sans être le détenteur légitime d’un compte ou d’une clé. Cependant, peut-on parler stricto sensu de brèche dans la technologie TouchID ? La question fait débat car il ne s’agit pas de percer les défenses, mais plutôt de les contourner en leur donnant exactement ce qu’elles demandent.
En outre, donner au capteur les informations attendues n’a rien de si facile. Même si le CCC indique que la technique employée peut être réalisée avec des matériaux trouvables très facilement, il est nécessaire de réussir deux actions préalables : voler l’iPhone, ce qui peut être simple, mais surtout obtenir une image en 2400 dpi de l’empreinte souhaitée. Il faudra donc soit forcer la personne, soit l’obtenir par des moyens détournés. Il est en outre important de signaler que si l’iPhone n’a pas été déverrouillé depuis au moins 48 heures, le code PIN sera également demandé.
Une récompense à la clé
Le CCC devra toutefois réaliser d’autres démonstrations pour prouver que la technique s’apparente véritablement à un hack, notamment pour remporter un prix de presque 20 000 dollars. C’est la somme accumulée par l’initiative « Is TouchID Hacked Yet ? » mise en place par le chercheur en sécurité Nick DePetrillo. Sur le site associé, on peut ainsi lire que le CCC s’est peut-être qualifié pour remporter le prix, mais que d’autres preuves sont attendues, notamment sur la manière de récupérer une empreinte (sur un verre par exemple) et sur son exploitation réelle dans le cadre d’un scanner précis.
En définitive, la technique utilisée par les Allemands du CCC rappelle un point essentiel : il n’existe pas de sécurité ultime. L’empreinte digitale est une donnée biométrique qu’il est impossible de « deviner », contrairement à un mot de passe. Cependant, chaque fois que vous touchez un verre, une barre de soutien dans le métro ou une brosse à cheveux, vous laissez une chance à des personnes malintentionnées de récupérer votre empreinte.
La question de l’amélioration de TouchID est donc déjà sur le tapis. CNet a d’ailleurs posé la question à Apple, mais la firme n’a pour le moment pas souhaité répondre.
iPhone 5 s : la sécurité du capteur TouchID déjà contournée
-
Une image haute résolution pour tromper le capteur biométrique
-
Rappeler la dangerosité des empreintes digitales
-
Hack ou pas hack ?
-
Une récompense à la clé
Commentaires (178)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 23/09/2013 à 09h42
Le 23/09/2013 à 09h44
Le 23/09/2013 à 09h44
Le 23/09/2013 à 09h49
En fait ca souleve plusieurs points interessants. Touch ID n’est pas vraiment une methode pour proteger le contenu de son telephone c’est surtout un moyen simple pour le bloquer/debloquer.
50% des utilisateurs d’iPhone (dont moi) n’utilisent pas de code parce que c’est trop long/penible/… Touch ID apporte une methode simple de blocage/deblocage qui n’est pas incontournable mais qui est bien mieux que le simple slide to unlock.
Je pense que c’est un bon outil et qu’en fait ca montre que les methodes alternatives d’unlock d’android avec des formes plutot qu’un code ont un vrai sens au niveau ergonomique: pas aussi long a taper qu’un code mais plus sur qu’un simple slide.
L’exploit du CCC est aussi une reponse a ce qu’on a pu lire sur plein de sites comme quoi le capteur etait largement superieur a tout ce qui se faisait jusque-la sans aucune source pour justifier cette affirmation.
Enfin dernier point qui a son importance et qui n’est pas lie directement a Apple, si ce genre de methode d’authentification se repand, il y a un veritable risque que la copie d’empreintes devienne beaucoup plus interessante pour les voleurs/criminels etc. Et le veritable probleme c’est qu’une fois que votre empreinte a ete copiee vous ne pouvez plus en changer, contrairement a un mot de passe.
Le 23/09/2013 à 09h51
Le 23/09/2013 à 09h51
Le 23/09/2013 à 09h51
Le 23/09/2013 à 09h54
Le 23/09/2013 à 09h54
Le 23/09/2013 à 09h54
J’ai une question stupide : L’iPhone ne peut pas être bloqué via l’application “Find my phone” ?
Le 23/09/2013 à 09h56
Le 23/09/2013 à 09h58
Le 23/09/2013 à 09h59
Le 23/09/2013 à 09h59
Le 23/09/2013 à 10h01
Le 23/09/2013 à 10h02
Le 23/09/2013 à 12h31
Le 23/09/2013 à 12h31
Le 23/09/2013 à 12h33
Le 23/09/2013 à 12h34
Et comment on fait si on se fait couper un doigt par accident ???
C’est ballot, on a l’Iphone, mais on peut plus l’utiliser !!
" />
Le 23/09/2013 à 12h36
Et comment on fait si on se fait couper un doigt par accident ???
C’est ballot, on a l’Iphone, mais on peut plus l’utiliser !!
Le CCC vient justement de démontrer dans la nieuws la solution …
Le 23/09/2013 à 12h37
Le 23/09/2013 à 12h38
Le 23/09/2013 à 12h38
Le 23/09/2013 à 12h40
Le 23/09/2013 à 12h40
Le 23/09/2013 à 12h42
Le 23/09/2013 à 12h42
Le 23/09/2013 à 12h44
Le 23/09/2013 à 12h44
Le 23/09/2013 à 12h45
Le 23/09/2013 à 12h47
Le 23/09/2013 à 13h49
Le 23/09/2013 à 13h54
Ben faudra que les iphoners mettent des gants pour boire une bière en terrasse d’un café…
Le 23/09/2013 à 13h59
Le 23/09/2013 à 13h59
Le 23/09/2013 à 14h04
Le 23/09/2013 à 14h08
Il a surement du photocopier son empreinte dans des conditions optimales. Apres de la à relever une empreinte sur le téléphone lui même pour ensuite l’imprimer je demande a voir.
Le 23/09/2013 à 14h18
En même temps … avec un smartphone, il y a qu’a regarder l’écran patouillé de traces de doigts pour trouver l’empreinte du propriétaire " />
Le 23/09/2013 à 14h21
@Tous ceux qui disent que c’est aussi simple avec une empreinte génétique : le code génétique “s’abime” assez rapidement une fois hors du corps donc le conserver en bonne étt serait plus dur.
De plus il faudrait une aggression en plus du vol pour pouvoir obtenir une empreinte génétique ce qui n’est pas nécessaire dans ce cas (beaucoup de vol de portables se fait à l’arraché / sur une table) . dans ce cas il suffit d’appliquer un lait de latex sur l’appreil pour avoir la “clé”de déverouillage.
Le 23/09/2013 à 14h43
Le 23/09/2013 à 14h52
Le 23/09/2013 à 14h55
Le 23/09/2013 à 17h49
Le 23/09/2013 à 17h50
autre option
http://metro.co.uk/2013/09/23/man-claims-to-have-unlocked-iphone-5s-using-his-ni…
Le 23/09/2013 à 18h21
Le 23/09/2013 à 18h25
Le 23/09/2013 à 19h43
Le 23/09/2013 à 09h02
Je me demandais quand cette news allait tombé sur PCI, et si on allait avoir droit aux mêmes bêtises…
Si je coupe le doigt de quelqu’un, on peut parler de hacking aussi ? :o
Le 23/09/2013 à 09h02
Donc le simple voleur a la tire l’a toujours dans l’os " />" />
Le 23/09/2013 à 09h03
Le 23/09/2013 à 09h03
Le téléphone a très bien fonctionné, il a reconnu les empreintes " />
Le 23/09/2013 à 09h04
le CCC hummmm " />
sinon bah c’est balot pour Apple mais prévisible (je ne pensais pas que c’était aussi simple qu’une photo HD quand même)
rien ne remplacera un bon vieux mot de passe comme “jojo aime les frites & la Düff” " />
Le 23/09/2013 à 09h06
" />
Quel hack de folie ! " />
Le 23/09/2013 à 09h08
Le 23/09/2013 à 09h09
ont recouru à une manœuvre relativement simple : l’empreinte digitale du propriétaire de l’iPhone 5s a été photographiée en 2400 dpi.
rassure moi Vincent, c’est de l’humour?
pour qu’un voleur a la tire (la methode la plus courante de vol de smartphone) ait en sa possession l’empreinte digitale du propriétaire en 2400 dpi …
" />
faut quand même y mettre un peu de bonne volonté …
ou alors on pourrait écrire un article intitulé :
CB : la sécurité des cartes bleues déjà contournées
… ont recouru à une manœuvre relativement simple : se poster derrière le possesseur de la CB, regarder discretement le code qu’il compose …
Le 23/09/2013 à 09h10
Le 23/09/2013 à 09h11
Le 23/09/2013 à 09h11
Le 23/09/2013 à 09h12
Le 23/09/2013 à 09h16
Il ne reste plus qu’à scanner un doigt de la main gauche pour déverrouiller le téléphone et se servir que de la droite ou inversement " />
Le 23/09/2013 à 09h16
Le 23/09/2013 à 09h17
Pas besoin d’une barre de métro, les empreintes sont sur le devant et sûrement l’arrière de l’iphone lui même… Donc en fait il suffit de voler l’iphone bien gras…
Le 23/09/2013 à 09h17
Il me semble pour ma part qu’ il s’ agit là d’ une usurpation d’ identité via les empreinte digitales (copie des empreintes).
Le piratage se fait par une “duplication” de la clé d’ accès.
Même si le résultat théorique est identique (le système de protection est contourné) il y a pour moi une différence entre dupliquer des clés pour ouvrir une porte et pirater une serrure pour l’ ouvrir sans la clé.
Le 23/09/2013 à 09h18
Le 23/09/2013 à 09h20
Bof, effectivement aucune sécurité n’est parfaite, alors pourquoi faire un caca mou parce qu’on en ajoute une couche ?
Le seul truc inquiétant c’est la transmission de ces infos des empreintes digitales. Peut on être certain que Apple est honnête quand ils disent que ça reste en local ?
Le 23/09/2013 à 09h20
Le 23/09/2013 à 09h21
Y’a une empreinte plus sûre à faire :
Twitter" />
Le 23/09/2013 à 09h21
La solution est pourtant assez simple : comme pour les mots de passe, il faut changer d’empreinte digitale tous les 6 mois " />
Le 23/09/2013 à 09h22
Le 23/09/2013 à 12h49
Le 23/09/2013 à 12h54
Le 23/09/2013 à 13h06
Il me parait utile de rappeler qu’un lecteur d’empreinte est un moyen d’identification, pas un moyen d’authentification. Dit autrement : une empreinte c’est un login, pas un mot de passe.
Empreinte du doigt ou du zboub " /> , rétine, visage, ADN, voix, même combat : ce sont des infos publiques (puisqu’on en laisse un peu partout*), ça ne peut donc pas suffire à vous authentifier. Une fois que les gens auront intégré ça, on lira beaucoup moins de conneries sur le sujet " />
Après c’est évidement pratique sur un terminal utilisé par différents utilisateurs, pour détecter quel user tient l’appareil, et lui proposer de s’authentifier (par mot de passe par exemple). A noter que sur un téléphone mobile, c’est pas courant d’avoir plusieurs users… Sur un PC ou une tablette, ou encore un tel fixe, là ok…
* sauf les empreinte de zboub, quoi que ça dépend des gens…
Le 23/09/2013 à 13h06
Le 23/09/2013 à 13h10
Le 23/09/2013 à 13h13
Le 23/09/2013 à 13h15
Le 23/09/2013 à 13h20
Le 23/09/2013 à 13h23
Ce “hack” est ridicule " />
Bref, Touch ID reste très pratique pour protéger son iPhone du vol à la tire et des potes/nanas indiscrets. Il est à éviter pour stocker les informations sensibles, mais quel dépositaire d’infos sensibles utilise un iPhone sérieux ?
Le 23/09/2013 à 13h24
Le 23/09/2013 à 13h28
Le 23/09/2013 à 13h37
Un autre bon moyen pour éviter le vol à la tire c’est d’éviter le dernier iphone à la mode vite reconnu et tant convoité par les voleurs à la tire. " />
Le 23/09/2013 à 13h41
Le 23/09/2013 à 13h42
Le 23/09/2013 à 13h46
Le 23/09/2013 à 13h46
Le 23/09/2013 à 20h37
Le 23/09/2013 à 20h49
Le 23/09/2013 à 21h37
J’ai pas envie de me taper les 17 pages de comm, mais voilà:
Le Monde
Désolé si déjà passé (m’étonnerait pas)
Le 23/09/2013 à 21h40
Le 24/09/2013 à 07h01
Le 24/09/2013 à 07h13
Le 24/09/2013 à 07h50
Le 24/09/2013 à 08h41
Le 24/09/2013 à 09h00
Le 24/09/2013 à 09h39
Le 24/09/2013 à 09h54
Le 24/09/2013 à 09h55
Le 24/09/2013 à 10h06
Le 24/09/2013 à 16h55
Le 25/09/2013 à 19h55
Le 23/09/2013 à 09h22
Le 23/09/2013 à 09h22
Le 23/09/2013 à 09h23
Le 23/09/2013 à 09h24
Mouais on a juste contourner la sécurité… Je peux aussi déjouer la sécurité du touch id de l’iPhone en coupant le doigt de l’utilisateur" /> :)
Le 23/09/2013 à 09h25
Le 23/09/2013 à 09h26
Le 23/09/2013 à 09h26
Le 23/09/2013 à 09h26
Le 23/09/2013 à 09h27
Le 23/09/2013 à 09h28
Le 23/09/2013 à 09h29
On ne laisse pas des empreintes sur son téléphone quand on le manipule justement ? Ils ont pensé à ça chez Apple ?
Le 23/09/2013 à 09h30
Le 23/09/2013 à 09h30
Le 23/09/2013 à 09h31
Le 23/09/2013 à 09h31
Le 23/09/2013 à 09h31
Le 23/09/2013 à 10h04
Le 23/09/2013 à 10h04
Le 23/09/2013 à 10h05
Le 23/09/2013 à 10h06
Le CCC est quand même connu pour son activisme contre les systèmes de sécurité biométrique (surtout depuis que la carte d’ identité allemande et les passeports sont équipés de puce permettant le stockage des empreintes).
Les voir hacker détourner la sécurité des iPhones 5S fait certainement partie de leurs objectifs médiatiques dans ce but.
Enfin dernier point qui a son importance et qui n’est pas lie directement a Apple, si ce genre de methode d’authentification se repand, il y a un veritable risque que la copie d’empreintes devienne beaucoup plus interessante pour les voleurs/criminels etc. Et le veritable probleme c’est qu’une fois que votre empreinte a ete copiee vous ne pouvez plus en changer, contrairement a un mot de passe.
+1
Le CCC a d’ ailleurs plusieurs fois menacé de rendre public les empreintes de certaines personnes haut placées en Allemagne comme Angela Merkel (il l’ avait déjà fait avec le ministre de l’intérieur Wolfgang Schaeuble) ou de tenir à jour des bases de données d’ empreintes “utilisables” pour compromettre la sécurité biométrique comme solution de sécurité unique.
Le 23/09/2013 à 10h08
Le 23/09/2013 à 10h15
Le 23/09/2013 à 10h16
Le 23/09/2013 à 10h18
Le 23/09/2013 à 10h20
Ca me fait beaucoup penser à un épisode de Mythbuster !
ou ils ont essayé de contourner plusieurs lecteurs d’empreinte digitale d’ouverture de porte dont les plus sophistiqués…
Après avoir réussi avec des techniques compliquées de reproduction de doigt en gélatine et impression sur film plastique, il me semble qu’à la fin ils arrivaient à les ouvrir quasiment tous avec une simple photocopie N&B " />
Alors faudrait essayer ça aussi sur l’iphone parceque dans la mesure ou ça ne capte ni le relief ni la température mais uniquement la forme… une simple photocopie pourrait peut être fonctionner aussi " />
Le 23/09/2013 à 10h24
Le 23/09/2013 à 10h27
Bon, vous m’excuserez si cela à déjà été dit, mais j’ai la flemme de lire tous les commentaires.
Et en prélevant directement l’empreinte sur l’écran ou sur le capteur, il n’est pas possible d’avoir une empreinte lisible par le TouchID ?
Pour le coup il serait relativement plus simple de contourner la protection.
A moins que le mec s’amuse à nettoyer son écran après chaque manipulation.
Le 23/09/2013 à 10h32
Le 23/09/2013 à 10h41
voler l’iPhone, ce qui peut être simple, mais surtout obtenir une image en 2400 dpi de l’empreinte souhaitée
Et vu comment le mec tremble, il faut au moins lui cloué la main pour ne pas fausser un telle densité de pixel…
Le 23/09/2013 à 10h41
Le 23/09/2013 à 10h41
Le 23/09/2013 à 10h44
Pour ne pas se faire piquer son empreinte digitale, gardez les doigts au chaud dans le cul… " />" />" />
" />
Le 23/09/2013 à 10h46
Le 23/09/2013 à 10h48
Le 23/09/2013 à 10h51
Crack et hack !! " />
Un hack, c’est ce qu’un mec avait fait sur l’ordonnanceur de Linux, se casser la tête pour nettoyer le code de manière intelligente, tout en enlevant des lignes, pour optimiser tout ça. Un crack, c’est du piratage informatique.
Le 23/09/2013 à 10h54
Le 23/09/2013 à 11h06
obtenir ton empreinte? tres simple : elle est partout sur la coque plastifiée de ton smartphone…
Le 23/09/2013 à 11h09
Le 23/09/2013 à 11h11
et si on evoque le cas d’un vol plus violent, rien n’empêche de prendre un tampon à encre.
Jai un doute : il n’y a pas deja l’empreinte sur un document officiel français? passeport bio?
Le 23/09/2013 à 11h19
Le 23/09/2013 à 11h20
Le 23/09/2013 à 11h31
Le 23/09/2013 à 11h32
Le 23/09/2013 à 11h33
Le 23/09/2013 à 11h35
Je ne vais pas comme tout le monde entrer dans un débat technique mais dans un débat pratique.
En admettant que le piratage de ce verrouillage sera trop long/complexe pour les simples voleurs “à la tir” on peut dire ce qui suit.
1_ Tout le monde ne verrouille pas son Iphone: la procédure de déverrouillage “prend trop de temps”.
2_ Seul les voleurs “à l’arrache” seront embêtés. Ne pouvant plus voler “à l’arrache” ils se reconvertiront dans le racket en obligeant la victime à poser son doigt pour débloquer… Cela conduira je pense à des vols de plus en plus violent…
J’ai déjà assisté à plusieurs rackets dans des lieux publiques, les gens font comme s’ils ne voient pas et ne cherche ni à porter secours ni à prévenir la police…
Le 23/09/2013 à 11h36
Le 23/09/2013 à 11h37
Le 23/09/2013 à 11h55
Donc ça confirme bien qu’Apple a pris le matos le moins chère pour ça biométrie.
En 2005, Il faut savoir qu’un groupe d’activiste Allemand (reportage sur Arte) avait déjà utilisé ce genre de technique pour leurrer un système ( de la poudre noir, un gros pinceau souple, du sotch, une aiguille, un tube de colle, plastique liquide).
Ce groupe avait même commencé un programme pour capturer en mémoire les information du capteur afin de les exploiter et recréer l’empreinte digital.
Bref ça confirme juste que chez Apple , le frique d’abord.
Le 23/09/2013 à 11h55
Le 23/09/2013 à 11h56
Le 23/09/2013 à 12h01
Bref, ça fera des pièces détaché à bas prix ….
Le 23/09/2013 à 12h10
Le 23/09/2013 à 12h18
Le 23/09/2013 à 12h19
Le 23/09/2013 à 12h21
Le 23/09/2013 à 12h21
Le 23/09/2013 à 12h21
Le 23/09/2013 à 12h23
Le 23/09/2013 à 12h27
Le 23/09/2013 à 12h28
Le 23/09/2013 à 12h31
Le 23/09/2013 à 09h32
Sinon tu peux utiliser autre chose que les doigts pour verouiller ton tel
TwitterCa fonctionne en fait comme un scanner, on peut donc y proposer à première vue, toute sorte “de choses” à scanner
edit: à vérifier quand même IRL ^^
Le 23/09/2013 à 09h33
Le 23/09/2013 à 09h33
bon restera plus qu’a ce coller l’iphone sur la couille gauche pour faire une donnée biométrique
Bah oui on laisse rarement une empreinte de ses valseuse sur un verre " />
[img]http://www.opensmiley.com/smiley/panneaux/0033.gif[/img]
Le 23/09/2013 à 09h34
La seule identification “sure” serait l’identification par code génétique, mais bon on est trèssssss loin d’y arriver.
Et personnellement jamais je ne mettrai mes informations génétiques sur un appareil…
Le 23/09/2013 à 09h34
Le 23/09/2013 à 09h35
Le 23/09/2013 à 09h37
Le 23/09/2013 à 09h37
Personnellement je m’inquiéterais davantage de ce que fera Apple de mes données biométriques que du hack de mes photos de vacances sur mon téléphone.
Le 23/09/2013 à 09h38
Le 23/09/2013 à 09h39
Le 23/09/2013 à 09h40
Le 23/09/2013 à 09h40
Comme le dirait le Pr Riguidel identification est différente de l authentification ! là biometrie marche très bien pour l identité mais ça s arrête là !
Le 23/09/2013 à 09h40
Le 23/09/2013 à 09h41
Le 23/09/2013 à 09h42
Le 23/09/2013 à 09h42