آخرین مطالب

همکاران

Windows Hello

احراز هویت اثر انگشت Windows Hello هک شد

یک گروه امنیتی می گوید که به راحتی فناوری احراز هویت اثر انگشت Windows Hello را در چندین لپ تاپ از جمله سرفیس مایکروسافت دور زده است.

به گزارش Technock، در اکتبر 2023، به عنوان بخشی از کنفرانس امنیتی مایکروسافت BlueHat، Blackwing Intelligence Group نتایج تحقیقات خود را در مورد فناوری احراز هویت اثر انگشت Windows Hello منتشر کرد.

در یک پست وبلاگ Blackwing Intelligence با عنوان “A Touch of Pwn” آمده است که این گروه در حال ترکیب حسگرهای اثرانگشت یکپارچه در لپ‌تاپ‌های Dell Inspiron 15 و Lenovo ThinkPad T14 و همچنین مایکروسافت Surface Pro Type Cover با حسگر اثر انگشت یکپارچه برای سرفیس برای تبلت‌های Pro 8 و Surface Pro X در آزمایش استفاده شد. شرکت‌های Goodix، Synaptics و ELAN حسگرهای اثر انگشت مورد استفاده در این آزمایش‌ها را تولید کردند.

ویدیو

نئووین بیان می‌کند که تمام حسگرهای اثر انگشت سازگار با فناوری Windows Hello که در این آزمایش‌ها آزمایش شده‌اند، از سخت‌افزار مطابق با تراشه استفاده می‌کنند. یعنی احراز هویت اطلاعات اثر انگشت توسط خود سنسور انجام می شود و سنسور مجهز به پردازنده و حافظه مجزا است. بلک وینگ اعلام کرد:

پایگاه داده ای از الگوهای اثر انگشت (داده های بیومتریک که از طریق حسگر اثر انگشت گرفته شده است) روی تراشه ذخیره می شود و عملیات ثبت و تطبیق مستقیماً روی تراشه انجام می شود.

از آنجایی که الگوهای اثر انگشت هرگز تراشه را ترک نمی‌کنند، نگرانی‌های مربوط به حفظ حریم خصوصی مرتبط با ذخیره و انتقال بالقوه داده‌های بیومتریک از میزبان حذف می‌شوند. حتی اگر میزبان در خطر باشد. علاوه بر این، این رویکرد از حملاتی که فقط تصاویر اثر انگشت معتبر را برای تطبیق به میزبان ارسال می‌کنند، جلوگیری می‌کند.

گروه Blackwing از مهندسی معکوس برای کشف آسیب‌پذیری‌ها در حسگرهای اثرانگشت استفاده کرد و سپس یک دستگاه USB را توسعه داد که می‌توانست یک حمله انسان در وسط (به اختصار MitM) را انجام دهد. این دستگاه به آنها اجازه می داد تا سخت افزار احراز هویت اثر انگشت را در این دستگاه ها دور بزنند.

در همان پست وبلاگ همچنین اشاره شده است که در حالی که مایکروسافت از پروتکل اتصال امن دستگاه (SDCP) برای ارائه یک کانال امن بین میزبان و دستگاه‌های بیومتریک استفاده می‌کند، دو مورد از سه حسگر اثر انگشت آزمایش‌شده حتی SDCP را فعال نکرده بودند.

Blackwing توصیه می کند که همه تولید کنندگان حسگر اثر انگشت نه تنها SDCP را در محصولات خود فعال کنند. بلکه یک شرکت شخص ثالث را برای اطمینان از عملکرد مناسب استخدام کنید.

شایان ذکر است که Blackwing حدود سه ماه زمان و تلاش خود را صرف استفاده از این محصولات سخت افزاری اثر انگشت کرده است. باید دید که آیا مایکروسافت یا سایر تولیدکنندگان حسگر اثر انگشت می توانند از تحقیقات Blackwing برای رفع این مشکلات استفاده کنند یا خیر.

پست احراز هویت اثر انگشت Windows Hello هک شد اولین بار در تک ناک – اخبار دنیای فناوری پدیدار شد. ظاهر شد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *