یک گروه امنیتی می گوید که به راحتی فناوری احراز هویت اثر انگشت Windows Hello را در چندین لپ تاپ از جمله سرفیس مایکروسافت دور زده است.
به گزارش Technock، در اکتبر 2023، به عنوان بخشی از کنفرانس امنیتی مایکروسافت BlueHat، Blackwing Intelligence Group نتایج تحقیقات خود را در مورد فناوری احراز هویت اثر انگشت Windows Hello منتشر کرد.
در یک پست وبلاگ Blackwing Intelligence با عنوان “A Touch of Pwn” آمده است که این گروه در حال ترکیب حسگرهای اثرانگشت یکپارچه در لپتاپهای Dell Inspiron 15 و Lenovo ThinkPad T14 و همچنین مایکروسافت Surface Pro Type Cover با حسگر اثر انگشت یکپارچه برای سرفیس برای تبلتهای Pro 8 و Surface Pro X در آزمایش استفاده شد. شرکتهای Goodix، Synaptics و ELAN حسگرهای اثر انگشت مورد استفاده در این آزمایشها را تولید کردند.
ویدیو
نئووین بیان میکند که تمام حسگرهای اثر انگشت سازگار با فناوری Windows Hello که در این آزمایشها آزمایش شدهاند، از سختافزار مطابق با تراشه استفاده میکنند. یعنی احراز هویت اطلاعات اثر انگشت توسط خود سنسور انجام می شود و سنسور مجهز به پردازنده و حافظه مجزا است. بلک وینگ اعلام کرد:
پایگاه داده ای از الگوهای اثر انگشت (داده های بیومتریک که از طریق حسگر اثر انگشت گرفته شده است) روی تراشه ذخیره می شود و عملیات ثبت و تطبیق مستقیماً روی تراشه انجام می شود.
از آنجایی که الگوهای اثر انگشت هرگز تراشه را ترک نمیکنند، نگرانیهای مربوط به حفظ حریم خصوصی مرتبط با ذخیره و انتقال بالقوه دادههای بیومتریک از میزبان حذف میشوند. حتی اگر میزبان در خطر باشد. علاوه بر این، این رویکرد از حملاتی که فقط تصاویر اثر انگشت معتبر را برای تطبیق به میزبان ارسال میکنند، جلوگیری میکند.
گروه Blackwing از مهندسی معکوس برای کشف آسیبپذیریها در حسگرهای اثرانگشت استفاده کرد و سپس یک دستگاه USB را توسعه داد که میتوانست یک حمله انسان در وسط (به اختصار MitM) را انجام دهد. این دستگاه به آنها اجازه می داد تا سخت افزار احراز هویت اثر انگشت را در این دستگاه ها دور بزنند.
در همان پست وبلاگ همچنین اشاره شده است که در حالی که مایکروسافت از پروتکل اتصال امن دستگاه (SDCP) برای ارائه یک کانال امن بین میزبان و دستگاههای بیومتریک استفاده میکند، دو مورد از سه حسگر اثر انگشت آزمایششده حتی SDCP را فعال نکرده بودند.
Blackwing توصیه می کند که همه تولید کنندگان حسگر اثر انگشت نه تنها SDCP را در محصولات خود فعال کنند. بلکه یک شرکت شخص ثالث را برای اطمینان از عملکرد مناسب استخدام کنید.
شایان ذکر است که Blackwing حدود سه ماه زمان و تلاش خود را صرف استفاده از این محصولات سخت افزاری اثر انگشت کرده است. باید دید که آیا مایکروسافت یا سایر تولیدکنندگان حسگر اثر انگشت می توانند از تحقیقات Blackwing برای رفع این مشکلات استفاده کنند یا خیر.
پست احراز هویت اثر انگشت Windows Hello هک شد اولین بار در تک ناک – اخبار دنیای فناوری پدیدار شد. ظاهر شد.