Hollywood está lleno de películas donde muestran cómo hackear sistemas biométricos. Los sistemas más seguros en estas películas son los que usan doble factor de autenticación, ejemplo geometría de palma y biometría de retina. Obviamente un sistema seguro no ayuda a un buen guión.

Hoy los sistemas biométricos están en funcionamiento en la mayoría de las empresas. Dejó de ser ciencia ficción el hecho de intentar vulnerarlos.

La idea es sencilla, con lo que tengo a mano o con el menor costo posible saltear estás medidas de seguridad.

Huellas dactilares

El lab intenta obtener el molde de una huella dactilar y con ese molde obtener una copia de la misma.

Cómo lee una huella un lector?

Antes de armar nada conviene saber contra qué jugamos, porque no todos los lectores funcionan igual y de eso depende qué tan fácil es engañarlos:

  • Óptico: le saca una foto al relieve, ve crestas y valles y listo. Es el más fácil de engañar, con reproducir el dibujo alcanza. Es lo que suele haber en relojes de asistencia y en muchos lectores baratos bajo pantalla.
  • Capacitivo: mide la diferencia de carga entre las crestas (que tocan) y los valles (que no). Ahí no alcanza el dibujo, el material de la copia tiene que conducir parecido a la piel.
  • Ultrasónico: manda ultrasonido y arma un mapa 3D del relieve, hasta capta algo por debajo de la piel. Es el más robusto y el más caro, va en gama alta.

Y por encima de todos está la detección de vida (liveness): temperatura, pulso, capacitancia real, sudor. Es la capa que decide si el lector se come una copia o no. La tienen los buenos, casi nunca los baratos. (La seguridad real no la da tener huella, la da el tipo de sensor y si valida que atrás hay un dedo vivo.)

El laboratorio

Para este laboratorio compré poxilina, use silicona para sellar(la que usa el vidriero para crear burletes) y cola vinilica, materiales que ya tenía en casa.

Cómo prueba de control me propuse primero hacer una copia funcional de una huella dactilar antes de analizar los mecanismos de obtención.

Con poxilina hice 4 moldes de huellas. La idea era poder probar más de un material al mismo tiempo.

Técnica de la máscara sobre el dedo

Está técnica la he visto en videos pero es una farsa(sabiendo que es una farsa igual la probé). Al poner silicona o el material definitivo directo sobre el dedo el relieve se invierte. Lo que antes era un»valle» se convierte en montaña y viceversa. Esto hace que se obtenga un contra relieve y no una copia. Para hacer una copia de la huella está se debe obtener usando como molde el relieve dejado por la huella original.

Reloj biométrico (target)

Como objetivo para las pruebas elegí un reloj biométrico Zk y un Samsung A52 que lee de forma óptica y probé en ambos la impresión con cola vinílica y silicona. Quedó pendiente seguir intentando con grafito, de las pruebas que hice fue el más inestable.

Samsung A52

Resultados

De todos los materiales que probé sobre el mismo molde, el que terminó abriendo fue la silicona. La plasticola falló.

El teléfono se aceptó la copia de silicona sin demasiada vuelta. Tiene sentido: la silicona entra en cada valle del molde y saca un relieve con el detalle intacto, que es justo lo que un lector por relieve (típicamente óptico) necesita para dar el ok.

La plasticola, al secar, encoge y se deforma; la copia queda lavada y el lector no la reconoce. Para engañar a un sensor que valida por el dibujo del relieve, la fidelidad de la copia es todo, y ahí la silicona gana por lejos.

El punto que ya venía marcando queda confirmado: hay que trabajar desde el molde, no desde el dedo. La copia buena sale del negativo que deja la huella real; ponerle el material directo al dedo invierte el relieve y no abre nada. Ese detalle es el que separa una copia funcional de un pedazo de goma inútil.

No probé todos los materiales contra todos los lectores, el reloj biométrico queda para otra vuelta y esto se puede estirar por varios laboratorios más, pero para lo que buscaba demostrar con el teléfono alcanza y sobra: se puede.

Conclusión

Ordenando lo que salió del lab, los métodos se separan bastante solos.

Lo que no funciona:

  • La máscara directa sobre el dedo. Ponerle el material al dedo invierte el relieve y da un contra-relieve, no una copia: es la técnica que se ve en mil videos pero evidentemente son fakes!.
  • Materiales que no copian el detalle fino o se deforman al secar, como la plasticola. El método puede estar bien, pero si la copia pierde definición el lector no la valida.

Lo que sí funciona:

  • Molde primero y después la copia de la huella: sacar el negativo del relieve real y recién ahí vaciar el material. Es la única forma de tener un positivo fiel.
  • La silicona como material de la copia: agarra el relieve con detalle y aguanta la forma. Fue la que abrió el teléfono.
  • Contra lectores que validan solo por el dibujo del relieve y sin detección de vida (ópticos, mucha gama baja, relojes de asistencia), el ataque es directo.

La biometría dactilar es identificación, no autenticación. Dicho simple: tu huella dice quién sos, no prueba que seas vos el que está apoyando el dedo. Y encima es un dato que vas dejando en cada vaso, cada picaporte y cada pantalla que tocás. No es un secreto. Y lo peor, no se puede cambiar: si te roban la contraseña la cambiás, si te clonan la huella es para siempre.

Por eso la huella está buenísima como comodidad, pero es floja como única barrera.

Para algo que importa de verdad:

  • Hay que sumar como un factor más, nunca como el único: huella + PIN, o huella + 2FA.
  • Los lectores serios agregan detección de vida (temperatura, pulso, capacitancia real) para no comerse una copia de silicona. Los baratos, y varios relojes de asistencia entran acá, no tienen nada de eso.
  • Si administrás un control de acceso, partí de la base de que la huella se clona con materiales de kiosco y diseñá pensando en eso.

Con menos plata de la que salen un par de alfajores, poxilina, silicona y cola que ya tenía dando vueltas en casa, se saltea un lector biométrico.

Como decía al principio, dejó de ser ciencia ficción. La pregunta no es si se puede, es que tan importante es para vos la seguridad.

«Nuestra memoria nos engaña, pero la tecnología miente aún mejor.»

Ghost in the Shell (1995)

Por Jeremías Palazzesi

Solucionador de Problemas Senior!. No podés con algo?, probá conmigo!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *