Ο έλεγχος ταυτοποίησης μέσω δακτυλικών αποτυπωμάτων του Windows Hello της Microsoft, παρακάμφθηκε
Σημαντικές ευπάθειες ασφαλείας βρέθηκαν στη λειτουργία ελέγχου ταυτότητας δακτυλικών αποτυπωμάτων του Windows Hello, οι οποίες επηρεάζουν φορητούς υπολογιστές των Dell, Lenovo και Microsoft.
Οι ευπάθειες ανακαλύφθηκαν από την Blackwing Intelligence, η οποία κλήθηκε από την "Offensive Research and Security Engineering (MORSE)" της
Οι ερευνητές επικεντρώθηκαν στους αισθητήρες δακτυλικών αποτυπωμάτων των Goodix, Synaptics και ELAN και μοιράστηκαν τα ευρήματά τους στο συνέδριο BlueHat της Microsoft. Δημοσίευσαν επίσης μια ανάρτηση στο blog του συνεδρίου που εξηγεί πώς δημιούργησαν μια συσκευή USB ικανή να εκτελέσει μια επίθεση man-in-the-middle (MitM), η οποία θα μπορούσε δυνητικά να χορηγήσει πρόσβαση σε έναν κλεμμένο φορητό υπολογιστή ή να επιτρέψει μια επίθεση σε μια αφύλακτη συσκευή.
Οι ερευνητές απόκτησαν πρόσβαση σε συσκευές ανάγνωσης δακτυλικών αποτυπωμάτων σε ένα Dell Inspiron 15, Lenovo ThinkPad T14 και Microsoft Surface Pro X, παρακάμπτοντας την προστασία του Windows Hello, εάν όμως είχε προηγουμένως χρησιμοποιηθεί ο αναγνώστης για την ταυτοποίηση του χρήστη. Οι ερευνητές προχώρησαν σε reverse engineer τόσο στο software όσο και στο hardware, βρίσκοντας bugs στην κρυπτογραφική υλοποίηση ενός custom TLS στον αισθητήρα της Synaptics. Η διαδικασία περιελάμβανε επίσης το decoding και τη νέα ενσωμάτωη ιδιόκτητων πρωτοκόλλων.
Οι αισθητήρες δακτυλικών αποτυπωμάτων γίνονται ολοένα και πιο δημοφιλείς μεταξύ των χρηστών φορητών υπολογιστών με Windows, με τη Microsoft να αναφέρει πριν από τρία χρόνια ότι σχεδόν το 85% των καταναλωτών χρησιμοποιούσαν το Windows Hello για την είσοδο αντί για κωδικούς πρόσβασης. Ωστόσο, αυτή δεν είναι η πρώτη φορά που παραβιάζεται ο βιομετρικός έλεγχος ταυτότητας του Windows Hello. Το 2021, η Microsoft χρειάστηκε να αντιμετωπίσει μια ευπάθεια που επέτρεπε την παράκαμψη της ταυτοποίησης μέσω Windows Hello με τη χρήση μιας καταγεγραμμένης υπέρυθρης εικόνας του προσώπου του θύματος.
Οι ερευνητές σημείωσαν ότι ενώ το πρωτόκολλο Secure Device Connection Protocol (SDCP) της Microsoft ήταν καλά σχεδιασμένο, οι κατασκευαστές συσκευών φαίνεται να παρερμηνεύουν ορισμένους από τους στόχους του. Επιπλέον, το SDCP καλύπτει μόνο ένα μικρό μέρος της λειτουργίας μιας τυπικής συσκευής, αφήνοντας εκτεθειμένη μια μεγάλη επιφάνεια επίθεσης. Οι ερευνητές διαπίστωσαν επίσης ότι η προστασία SDCP δεν ήταν ενεργοποιημένη σε δύο από τις τρεις συσκευές που χρησιμοποιήθηκαν στη δοκιμή επίθεσης.
Η Blackwing Intelligence συμβουλεύει τους κατασκευαστές (OEM) να διασφαλίσουν ότι το SDCP είναι ενεργοποιημένο και να ελέγξουν την εφαρμογή του αισθητήρα δακτυλικών αποτυπωμάτων από εξειδικευμένο εμπειρογνώμονα. Οι ερευνητές διερευνούν επίσης πιθανές επιθέσεις διαφθοράς μνήμης στο firmware του αισθητήρα και την ασφάλεια των αισθητήρων δακτυλικών αποτυπωμάτων σε συσκευές Linux, Android και Apple.
Διαβάστε ολόκληρο το άρθρο
- Δημοφιλέστερες Ειδήσεις Κατηγορίας Τεχνολογία
- Η OpenAI κάνει το ChatGPT Voice δωρεάν για όλους, ταυτόχρονα με την επιστροφή των Sam Altman και Greg Brockman
- "Συνεχίζεται η ανάπτυξη του Star Wars: Knights of the Old Republic Remake", υποστηρίζει ο Jason Schreier του Bloomberg
- Ο έλεγχος ταυτοποίησης μέσω δακτυλικών αποτυπωμάτων του Windows Hello της Microsoft, παρακάμφθηκε
- Δημοφιλέστερες Ειδήσεις Insomnia
- Τελευταία Νέα Insomnia
- Ο έλεγχος ταυτοποίησης μέσω δακτυλικών αποτυπωμάτων του Windows Hello της Microsoft, παρακάμφθηκε
- Η Huawei επαναβεβαιώνει τη δέσμευσή της στην Ευρώπη στο Huawei Connect 2023
- To MediaTek Dimensity 8300 έρχεται με δυνατότητες Generative AI και επεξεργαστή αρχιτεκτονικής Armv9
- Το Tesla Model 3 παρουσιάζει τις περισσότερες… βλάβες από όλα τα οχήματα
- Επιστροφή του Sam Altman στην OpenAI και πάλι ως CEO
- Η Binance και ο CEO της "CZ" δηλώνουν ένοχοι σε ομοσπονδιακές κατηγορίες, συμφωνώντας να πληρώσουν πρόστιμο 4,3 δισ. δολαρίων
- Ειδική συμφωνία με την Google έκανε η Spotify για να μην πληρώνει την «προμήθεια» του Play Store
- Η νέα ενημέρωση του Starfield φέρνει υποστήριξη DLSS και διάφορα fixes
- 700 από τους 770 εργαζόμενους της OpenAI απειλούν με μαζική έξοδο αν δεν επανέλθει ως CEO ο Sam Altman
- 700 από τους 770 εργαζόμενους της OpenAI απειλούν με μαζικές αποχωρήσεις αν δεν επανέλθει ως CEO ο Sam Altman
- Τελευταία Νέα Κατηγορίας Τεχνολογία
- "Συνεχίζεται η ανάπτυξη του Star Wars: Knights of the Old Republic Remake", υποστηρίζει ο Jason Schreier του Bloomberg
- Η OpenAI κάνει το ChatGPT Voice δωρεάν για όλους, ταυτόχρονα με την επιστροφή των Sam Altman και Greg Brockman
- RoboCop: Rogue City Review
- Καθυστερεί κι άλλο η κυκλοφορία του Warhammer 40.000: Space Marine II
- H Philips monitors απογειώνει το gaming, με την Philips Evnia 32M2C5500W
- Creative: BLACK FRIDAY με ασυναγώνιστες προσφορές!
- Creative: BLACK FRIDAY με ασυναγώνιστες προσφορές!
- Στη Sony Santa Monica η Bonnie Jean Mah, narrative director της σειράς Gears of War
- Samsung Galaxy A15 4G: Πλησιάζει η κυκλοφορία – Πήρε πιστοποίηση NBTC