Deutsche Forscher überlisten Fingerabdruckscanner des Samsung Galaxy S5

Die Berliner Sicherheitsfirma SRLabs hat einen Weg gefunden, den Fingerabdruckscanner von Samsungs Galaxy S5 zu überlisten. In einem Video demonstriert sie, dass sich das neue Android-Flaggschiff der Koreaner auch mit einem gefälschten Fingerabdruck entsperren lässt. Mit einem ähnlichen Trick hatten sie im vergangenen Jahr schon Apples biometrische Sicherheitsfunktion Touch ID ausgehebelt.

Den Forschern zufolge kann ein falscher Fingerabdruck innerhalb weniger Minuten erstellt werden. In ihrem Video verwenden sie denselben gefälschten Abdruck, der auch schon im vergangenen Oktober bei der Demonstration einer Sicherheitslücke in iOS 7 zum Einsatz gekommen war. Er basiert laut SRLabs auf einem Foto eines Fingerabdrucks vom Display eines Smartphones.

Darüber hinaus kritisieren die Sicherheitsexperten Samsungs Implementierung des Fingerabdruckscanners. Sie sei deutlich unsicherer als bei Apple. Das Touch-ID-System des iPhone-Herstellers verlangt die Eingabe eines Passworts, bevor der Fingerabdrucksensor zum Entsperren genutzt werden kann. Das Kennwort wird zudem nach jedem Neustart des iPhone abgefragt. Samsung hingegen verzichtet auf diesen zusätzlichen Schutz. Selbst nach einem Neustart des Galaxy S5 könne das Gerät mit dem gefälschten Abdruck entsperrt werden, so die Forscher in ihrem Video. Danach sei es sogar möglich, auf Apps wie PayPal zuzugreifen und beispielsweise Zahlungen auszulösen, falls die App des Bezahldiensts für die Authentifizierung per Fingerabdruck konfiguriert sei.

„Der Hacker in diesem Video ist in der Lage, mit PayPals neuer App jede gewünschte Aktion auszuführen, inklusive Einkäufe und Überweisungen vom PayPal-Konto des Opfers“, heißt es im Kommentar zu dem Video. „Er nutzt dem Umstand aus, dass er mehrere Versuche hat, um seinen falschen Fingerabdruck über den Sensor zu führen, um Geld vom Konto des Opfers auf sein Konto zu überweisen.“

Ein Fingerabdruckscanner sei zwar verbraucherfreundlich, es sei aber die Aufgabe des Herstellers, ihn so einzusetzen, dass sich daraus kein Risiko für den Nutzer ergebe, so das Fazit von SRLabs. Zudem verweisen die Forscher auf ein weiteres Video, in dem gezeigt wird, wie ein mit einem iPhone 4S aufgenommenes Foto eines Fingerabdrucks benutzt werden kann, um ein Lenovo-Laptop, ein Fujitsu-Smartphone und ein iPhone 5S zu entsperren.

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Jedes zweite Gerät mit Redline-Infostealer infiziert

Infostealer-Infektionen haben laut Kaspersky-Studie zwischen 2020 und 2023 um mehr als das sechsfache zugenommen.

5 Stunden ago

Kaspersky warnt vor kritischen Sicherheitslücken in Cinterion-Modems

Betroffen sind Millionen IoT- und M2M-Geräte Geräte weltweit. Unter anderem können Angreifer per SMS Schadcode…

10 Stunden ago

Google schließt Zero-Day-Lücke in Chrome

Von ihr geht ein hohes Risiko aus. Angreifbar sind Chrome für Windows, macOS und Linux.

3 Tagen ago

KI erkennt Emotionen in echten Sportsituationen

Forschende des KIT haben ein Modell zur Emotionsanalyse entwickelt, das affektive Zustände ähnlich genau wie…

4 Tagen ago

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

5 Tagen ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

5 Tagen ago