微軟的 Windows Hello 指紋認(rèn)證已經(jīng)被破解,戴爾、聯(lián)想和微軟的筆記本電腦都受到影響。Blackwing Intelligence 的安全研究人員發(fā)現(xiàn)了三款最受歡迎的指紋傳感器的多個漏洞,這些傳感器被企業(yè)廣泛用于通過 Windows Hello 指紋身份驗證保護(hù)筆記本電腦。
微軟的攻防研究和安全工程(MORSE)團(tuán)隊邀請 Blackwing Intelligence 評估指紋傳感器的安全性,研究人員在 10 月份的微軟 BlueHat 會議上展示了他們的研究成果。該團(tuán)隊選擇了來自 Goodix、Synaptics 和 ELAN 的三款流行的指紋傳感器作為研究對象,最近在一篇博客文章中詳細(xì)介紹了構(gòu)建一個可以執(zhí)行中間人攻擊(MitM)的 USB 設(shè)備的過程。這種攻擊可以提供對被盜筆記本電腦的訪問,甚至對無人看管的設(shè)備進(jìn)行“Evil Maid(邪惡女仆)”攻擊。
戴爾 Inspiron 15、聯(lián)想 ThinkPad T14 和微軟 Surface Pro X 都是指紋識別攻擊的受害者,只要有人以前在設(shè)備上使用過指紋身份驗證,研究人員就可以繞過 Windows Hello 保護(hù)。Blackwing Intelligence 的研究人員對軟件和硬件進(jìn)行了逆向工程,發(fā)現(xiàn)了 Synaptics 傳感器上一個自定義 TLS 的加密實現(xiàn)缺陷。繞過 Windows Hello 的復(fù)雜過程還涉及到解碼和重新實現(xiàn)專有協(xié)議。
指紋傳感器現(xiàn)在被 Windows 筆記本電腦廣泛使用,這要?dú)w功于微軟對 Windows Hello 和無密碼未來的推動。微軟在三年前透露,近 85% 的消費(fèi)者使用 Windows Hello 來登錄 Windows 10 設(shè)備,而不是使用密碼(微軟將使用簡單的 PIN 碼也算作使用 Windows Hello)。這并不是 Windows Hello 基于生物特征的認(rèn)證第一次被擊敗。微軟在 2021 年被迫修復(fù)了一個 Windows Hello 認(rèn)證繞過漏洞,這個漏洞通過拍攝受害者的紅外圖像來欺騙 Windows Hello 的面部識別功能。
目前還不清楚微軟是否能夠單獨(dú)修復(fù)這些最新的漏洞。
原創(chuàng)文章,作者:潮玩君,如若轉(zhuǎn)載,請注明出處:http://rponds.cn/article/597715.html