Cómo engañar Face ID con unas gafas y cinta adhesiva
Hace apenas unas horas, en la conferencia de seguridad Black Hat, los investigadores de seguridad demostraron una forma única de evitar la autenticación de Face ID.
Y para saltarte el método de autenticación supuestamente más seguro del mundo, lo único que necesitas es un par de anteojos cristal transparente y un par de rollos de cinta adhesiva blanca y negra.
Como bien explica ThreatPost, uno de los principales defectos conocidos de Face ID es que si usa anteojos, la función no "extrae información 3D del área de los ojos cuando reconoce los anteojos".
Para lanzar el ataque, los investigadores aprovecharon una característica detrás de la biometría llamada detección de "vida", que es parte del proceso de autenticación biométrica que se filtra a través de características "reales" versus "falsas" en las personas. Funciona mediante la detección de ruido de fondo, distorsión de respuesta o desenfoque focal.
Los investigadores se centraron específicamente en cómo la detección de vida escanea los ojos de un usuario. Descubrieron que la abstracción del ojo para la detección de vida produce un área negra (el ojo) con un punto blanco (el iris). Y descubrieron que si un usuario usa anteojos, la forma en que la detección de vida escanea los ojos cambia.
Los investigadores de seguridad pudieron aprovechar esta debilidad tomando un par de anteojos y colocando cinta negra en las lentes y cinta blanca dentro de la cinta negra. Los investigadores llamaron a estas gafas las "gafas X". Esencialmente, con estas gafas en una víctima, los investigadores pueden omitir la función de detección de vida de Face ID y acceder con éxito al iPhone de alguien.
En términos de mitigaciones, los investigadores sugirieron que los fabricantes de biometría agreguen autenticación de identidad para cámaras nativas y aumenten el peso de la detección de síntesis de video y audio.
Por supuesto, este es un ataque bastante difícil de realizar. Para desbloquear el teléfono de otra persona, necesitarás ponerle lentes y asegurarte de que todavía sea suficiente para que Face ID funcione. Como señalan los investigadores, esto sería más efectivo cuando la víctima está inconsciente.
Sin embargo, este es un ataque muy diferente al que han resaltado otras omisiones de Face ID. Hemos visto ejemplos de expertos en ciberseguridad que superan a Face ID con máscaras, mientras que también hay algunos problemas con gemelos y hermanos muy parecidos.
La propia Apple hizo varios anuncios notables en la conferencia de seguridad de Black Hat. La compañía lanzó su iniciativa de recompensas de seguridad con pagos más altos, soporte de macOS y un programa de dispositivo de investigación de seguridad iOS.