A Threat to Passkeys? BrutePrint Attack Bypasses Fingerprint Authentication

Des chercheurs en sécurité ont récemment publié un article détaillant une attaque qui, selon eux, peut servir à contourner l’authentification par empreinte digitale des smartphones. Yiling He, de la Zhejiang University en Chine, et Yu Chen, du Xuanwu Lab de Tencent Security, ont baptisé cette attaque BrutePrint, qui peut selon eux servir à détourner des images d’empreintes digitales. Une attaque comme BrutePrint pourrait représenter une […]

Écrit par
Jeff Goldman
Jeff Goldman
May 23, 2023
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en sécurité ont récemment publié un article détaillant une attaque qui, selon eux, peut servir à contourner l’authentification par empreinte digitale des smartphones.

Yiling He, de la Zhejiang University en Chine, et Yu Chen, du Xuanwu Lab de Tencent Security, ont baptisé cette attaque BrutePrint, qui peut selon eux servir à détourner des images d’empreintes digitales.

Une attaque comme BrutePrint pourrait représenter une menace importante pour les clés d’accès, un moyen de plus en plus populaire de remplacer les mots de passe par des méthodes d’authentification telles que l’authentification par empreinte digitale ou la reconnaissance faciale.

De plus, cette attaque est peu coûteuse à mettre en œuvre. « Le matériel utilisé pour l’attaque consiste principalement en un circuit imprimé (PCB), peu coûteux et universel », ont écrit les chercheurs. « Pour certains modèles de smartphones, un circuit imprimé flexible (FPC) adapté est nécessaire. Le matériel coûte environ 15 dollars au total. »

À lire aussi : Google lance les clés d’accès dans le cadre d’une vaste offensive en faveur de l’authentification sans mot de passe

Contourner les limites de tentatives

En termes simples, BrutePrint joue le rôle d’intermédiaire pour contourner toute limite de tentatives et détourner des images d’empreintes digitales. « Plus précisément, le contournement exploite deux vulnérabilités zero-day dans le framework d’authentification par empreinte digitale des smartphones (SFA), tandis que le détournement tire parti de la simplicité du protocole SPI [Serial Peripheral Interface] », ont écrit les chercheurs.

Les deux vulnérabilités zero-day exploitées dans l’attaque, dont chacune peut servir à contourner les limites de tentatives, sont une faille Cancel-After-Match-Fail (CAML) et une faille Match-After-Lock (MAL). « Plutôt que de relever d’un bug d’implémentation, CAMF et MAL exploitent des défauts logiques du framework d’authentification », ont écrit les chercheurs. « Elles existent donc sur différents modèles et systèmes d’exploitation. »

Advertisement

En testant l’attaque sur 10 modèles de smartphones différents dotés de systèmes d’exploitation à jour, les chercheurs ont pu dépasser de trois fois la limite de tentatives sur Touch ID — et ils ont réussi à activer un nombre illimité de tentatives sur les appareils Android, ouvrant la voie aux attaques par force brute.

Ils ont testé les attaques sur les appareils suivants, couvrant iOS, Android et HarmonyOS : Apple iPhone SE et iPhone 7, Samsung Galaxy S10+, OnePlus 5T et 7 Pro, Huawei P40 et Mate30 Pro 5G, OPPO Reno Ace, Vivo X60 Pro et Xiaomi Mi 11 Ultra.

À lire aussi : Logiciels malveillants mobiles : menaces et solutions

Détournement d’images d’empreintes digitales

Pour détourner des images d’empreintes digitales, les chercheurs ont exploité une faiblesse du protocole SPI des capteurs d’empreintes afin de permettre des attaques de type « homme du milieu ».

« Les capteurs SFA, à l’exception de Touch ID, ne chiffrent aucune donnée et ne disposent pas d’une authentification mutuelle », ont-ils écrit. « Associée à la fréquence possible des injections, cette situation rend les SFA vulnérables aux attaques MITM sur SPI. »

« Le détournement d’images d’empreintes digitales est possible sur tous les appareils à l’exception des appareils Apple, qui sont les seuls à chiffrer les données d’empreintes digitales sur SPI », ont-ils ajouté.

fingerprint spoof
BrutePrint attack overview

Comment réagir à la menace BrutePrint

Pour atténuer la faille CAMF, les chercheurs ont recommandé d’ajouter un paramètre limitant les tentatives d’annulation après erreur et, plus important encore, ont exhorté les fabricants de capteurs d’empreintes digitales à chiffrer les données clés.

Et les smartphones ne sont pas les seuls concernés : ils ont averti que BrutePrint pourrait également être appliqué à d’autres systèmes biométriques.

« Cette menace sans précédent doit être traitée en coopération entre les fabricants de smartphones et de capteurs d’empreintes digitales, tandis que les problèmes peuvent également être atténués au niveau des systèmes d’exploitation », ont-ils écrit. « Nous espérons que ce travail incitera la communauté à améliorer la sécurité des SFA. »

À lire ensuite :

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.