微軟的 Windows Hello 指紋驗證機制已被繞過


BlackwingIntelligence的安全研究人員在嵌入筆記本電腦的前三大指紋傳感器中發現多個漏洞,這些傳感器被企業廣泛用於WindowsHello指紋驗證,以確保筆記本電腦的安全。戴爾、聯想甚至微軟的筆記本電腦都被繞過微軟的WindowsHello指紋驗證。

windowshellofingerprint.webp

微軟的進攻研究與安全工程(MORSE)要求Blackwing Intelligence對指紋傳感器的安全性進行評估,研究人員在10月份的微軟BlueHat大會上的一次演講中提供他們的發現。研究小組將 Goodix、Synaptics 和 ELAN 等公司的流行指紋傳感器作為研究目標,並在最新發表的一篇博文中詳細介紹構建可執行中間人(MitM)攻擊的 USB 設備的深入過程。這種攻擊可以訪問被盜的筆記本電腦,甚至可以對無人值守的設備發動"邪惡女仆"攻擊。

戴爾 Inspiron 15、聯想 ThinkPad T14 和微軟 Surface Pro X 都是指紋識別器攻擊的受害者,隻要有人之前在設備上使用過指紋驗證,研究人員就可以繞過 Windows Hello 保護。Blackwing Intelligence 的研究人員對軟件和硬件進行逆向工程,發現 Synaptics 傳感器上定制 TLS 的加密實現缺陷。繞過 Windows Hello 的復雜過程還涉及解碼和重新實施專有協議。

得益於微軟對 Windows Hello 和無密碼未來的推動,指紋傳感器目前已被 Windows 筆記本電腦用戶廣泛使用。微軟三年前曾透露,近 85% 的消費者使用 Windows Hello 登錄 Windows 10 設備,而不是使用密碼(不過,微軟將簡單的 PIN 碼也算作使用 Windows Hello)。

這已經不是 Windows Hello 生物識別身份驗證第一次被破解。2021 年,微軟被迫修復一個 Windows Hello 身份驗證繞過漏洞,該漏洞涉及捕捉受害者的紅外圖像來欺騙 Windows Hello 的面部識別功能。

不過,目前還不清楚微軟能否單獨修復這些最新漏洞。Blackwing Intelligence 的研究人員 Jesse D'Aguanno 和 Timo Teräs 在關於這些漏洞的深度報告中寫道:"微軟在設計安全設備連接協議(SDCP)以提供主機和生物識別設備之間的安全通道方面做得很好,但不幸的是,設備制造商似乎誤解其中的一些目標。此外,SDCP 隻覆蓋典型設備非常狹窄的操作范圍,而大多數設備都暴露出相當大的攻擊面,根本不在 SDCP 的覆蓋范圍內。"

研究人員發現,在他們鎖定的三臺設備中,有兩臺沒有啟用微軟的 SDCP 保護。現在,Blackwing Intelligence 建議原始設備制造商確保啟用 SDCP,並確保指紋傳感器的實施由合格的專傢進行審核。Blackwing Intelligence 還在探索對傳感器固件的內存破壞攻擊,甚至是 Linux、Android 和蘋果設備上的指紋傳感器安全。


相關推薦

2022-10-11

在今天的"Windows1122H2這次搞壞什麼"的節目中,下一個登場的是WindowsHello認證系統。根據微軟的最新公告,用戶在使用WindowsHello登錄時可能會遇到問題,如人臉識別、指紋或普通PIN碼驗證過程中。微軟表示,這

2022-07-08

Windows端Chrome瀏覽器如果想要查看或者編輯已經保存的密碼,那麼就需要輸入設備密碼。Google現在正努力添加另一層保護或新的隱私功能,用戶可以通過生物特性進行身份驗證,例如使用連接到筆記本電腦的指紋掃描儀來訪問密

2022-09-17

也新增該隱私功能,允許用戶訪問Incognito標簽時需要進行指紋驗證。在用戶離開已打開的 Incognito 標簽頁之後,如果還想要繼續訪問需要指紋身份認證才能繼續。啟動瀏覽器以返回這些選項卡將使您進入灰色屏幕,中間有隱身徽

2022-08-09

Windows端Chrome瀏覽器在用戶嘗試查看和編輯已保存的密碼時候,需要用戶輸入設備密碼。Google現在正提高安全等級,提供生物識別方式來驗證用戶身份。例如在筆記本上,用戶可以使用指紋傳感器來識別來訪問密碼。而現在在macOS

2023-03-20

還記得在Windows10上占據你屏幕的臭名昭著的全屏幕內容嗎?那些嘮叨個不停的屏幕又回來,因為微軟再次采用其積極的策略,用於推廣其Office365等服務。我們註意到,自從安裝Windows10的3月更新(KB5023696)以來,這些不需要的促

2022-07-06

8 中的其他更改包括對問題的重要修復,例如無法更新到 Windows 11、重新連接到藍牙設備、玩依賴特定音頻技術的遊戲或訪問 Surface Dial 設置。該可選更新亮點:New!引入新的 Search HighlightsSearch Highlights 將展示每天的特別重要且有

2022-09-08

今年4月,微軟宣佈為企業用戶推出WindowsAutopatch服務,通過自動化部署系統更新以減輕IT管理員的負擔。通過這項服務,微軟將代表你的組織使用WindowsUpdateforBusiness(WUfB)等部署工具來確保自動更新Windows10、Windows11、MicrosoftEdge、Team

2024-05-22

快科技5月21日消息,Windows 11自發佈以來不斷更新,除顯而易見的界面、特性變化,更是持續引入大量的安全功能和更新,無論對個人用戶還是對企業機構都至關重要,但它們往往隱居在幕後,不為人所知。現在,微軟特意撰文

2024-02-23

在過去的幾周裡,互聯網上一直在熱議Windows1124H2系統要求可能即將發生的變化,其中微軟似乎希望在下一版Windows11(24H2版)中強制使用基於SSE4.2的指令PopCnt。這意味著較舊的CPU無法啟動Canarybuild25905,並且此前對驗證機制繞行的

2022-08-04

網絡安全研究公司Zscaler警告稱——使用微軟電子郵件服務的用戶需提高警惕,因為他們剛剛發現一種新型網絡釣魚活動。調查顯示,攻擊者正使用AiTM中間人技術,來繞過當前的MFA多因素身份驗證,且企業客戶很容易受到這方面

2022-11-01

就是最新的頭條新聞。在埃隆-馬斯克計劃對Twitter的藍標驗證狀態每月收費20美元的消息傳出後,網絡犯罪分子正在發送釣魚欺詐郵件,聲稱這是新認證程序的一部分。馬斯克最近宣佈,作為Twitter的新主人,他的首要任務之一是

2022-06-24

繼本月補丁星期二活動日之後,今天微軟面向所有支持的Windows10/11系統發佈瞭可選更新。Windows11在安裝KB5014668可選更新之後,版本號升至Build22000.778,為WindowsSearch引入瞭Highlights功能。此功能將為您提供有關今天的各種重要信息

2022-10-21

面向Beta頻道的WindowsInsider項目成員,微軟推出KB5018499累積更新,用戶安裝之後版本號分別升至Build22621.870和Build22623.870。前者默認情況下為不啟用新功能,而後者在默認啟用。Windows 11 Build 22623.870 主要內容講述人盲文驅動程序解

2022-09-21

早在4月,微軟公佈Windows11的一系列新的安全功能,並表示它們即將在操作系統的"未來版本"中出現。事實證明,該公司在這一聲明中指的是Windows112022更新--現在正在推送。微軟已經證實,它在幾個月前宣佈的