Windows Hello autentifikacija se može zaobići na Microsoft, Dell i Lenovo laptopovima

Vesti, 27.11.2023, 13:00 PM

Windows Hello autentifikacija se može zaobići na Microsoft, Dell i Lenovo laptopovima

Stručnjaci za hardversku bezbednost iz Blackwing Intelligencea otkrili su ranjivosti u sistemu za potvrdu identiteta otiskom prsta Windows Hello, pokazujući kako se može zaobići da bi se dobio neovlašćeni pristup uređajima.

Istraživanje, koje je sponzorisala Microsoftova grupa za ofanzivno istraživanje i bezbednosni inženjering i koje je predstavljeno na Microsoft BlueHat konferenciji, otkrilo je kritične nedostatke u implementaciji autentifikacije otiskom prsta na određenim laptopovima.

Fokus istraživanja bio je na tri popularna modela laptopa: Microsoft Surface Pro 8/X, Dell Inspiron 15 i Lenovo ThinkPad T14, od kojih je svaki opremljen senzorima otiska prsta iz ELAN-a, Goodixa i Synapticsa.

Stručnjaci za bezbednost, Džesi Degvano i Timo Teras, koristili su tehnike reverznog inženjeringa i na softveru i na hardveru, i otkrili da su sva tri uređaja ranjiva na različite metode zaobilaženja Windows Hello autentikacije otiskom prsta.

Prema istraživačima, ranjivosti nisu inherentne Windows Hellou ili samoj tehnologiji otiska prsta, već potiču od nedostataka i previda u komunikaciji između hardverskih i softverskih komponenti sistema za autentifikaciju.

Ako napadač može da dobije fizički pristup uređaju dovoljno dugo da poveže elektronsku opremu, mogao bi da iskoristi ove ranjivosti i zaobiđe autentifikaciju otiskom prsta.

Windows Hello omogućava korisnicima da pristupe operativnom sistemu prijavljivanjem pomoću otiska prsta. Proces uključuje generisanje ID-a povezanog sa otiskom prsta korisnika, koji se čuva u čipsetu senzora. Tokom prijavljivanja, OS poklapa prikazani otisak prsta sa sačuvanim otiskom povezanim sa generisanim ID-om.

Ranjivosti omogućavaju manipulaciju podacima senzora otiska prsta.

Istraživači kažu da, uprkos ovim ranjivostima, šifrovanje celog diska i BIOS lozinke i dalje mogu da obezbede efikasni stepen bezbednosti.

Istraživači su prepoznali Microsoftovu posvećenost dizajniranju protokola za bezbedno povezivanje uređaja (Secure Device Connection Protocol, SDCP) za uspostavljanje bezbednog kanala između hosta i biometrijskih uređaja. Oni su kritikovali proizvođače uređaja jer SDCP nije aktiviran na dva od tri ranjiva laptopa, što izaziva zabrinutost zbog sveobuhvatnih bezbednosnih mera koje su primenili proizvođači.

Senzori otiska prsta su široko prihvaćeni među korisnicima Windows laptop računara zbog Microsoftove promocije Windows Helloa i vizije kompanije o budućnosti bez lozinke. Pre tri godine, Microsoft je objavio da skoro 85% korisnika koristi Windows Hello za prijavljivanje na Windows 10 uređaje.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

AI „devojke“ love gejmere i zovu ih na OnlyFans

AI „devojke“ love gejmere i zovu ih na OnlyFans

AI botovi koji se predstavljaju kao devojke više nisu ograničeni na OnlyFans. Istraživači kompanije Malwarebytes otkrili su da se koriste i za pro... Dalje

To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver

To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver

Sajber kriminalci sve češće koriste lažne CAPTCHA provere, stranice za preuzimanje softvera i lažna uputstva za rešavanje problema kako bi koris... Dalje

Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju

Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju

Istraživači kompanije Okta otkrili su servis pod nazivom „Poison Claude“, koji se reklamira na forumima sajber kriminalaca i nudi pristu... Dalje

Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera

Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera

Samo nekoliko dana nakon bioskopske premijere filma „Odiseja“, sajber kriminalci već koriste njegovu popularnost za širenje malvera. Ist... Dalje

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Istraživači bezbednosti otkrili su tri mehanizma u WebKit-u koji mogu da zaobiđu Appleov iCloud Private Relay i omoguće veb sajtovima da saznaju s... Dalje