Zranitelností Windows Hello Hello zabezpečení při ověřování otisků prstů na notebooku

podle

0

Zranitelností Windows Hello Hello zabezpečení při ověřování otisků prstů na notebooku

Zranitelností Windows Hello Hello zabezpečení při ověřování otisků prstů na notebooku

0
Zranitelností Windows Hello Hello zabezpečení při ověřování otisků prstů na notebooku

Uživatelé Windows byli nadšeni, když viděli zařízení s biometrickým autentizačním systémem založeným na otisku prstu (fingerprint), po vzoru Touch ID existujícího na laptopech a počítačích Apple. Problém je v tom, že ve Windows to nefunguje tak dobře, protože na špičkových noteboocích byla objevena zranitelnost ověřování otisků prstů Windows Hello.

Bezpečnostní výzkumníci odhalili, že systém ověřování otisků prstů Windows Hello, který je součástí tří nejoblíbenějších notebooků s Windows, neposkytuje očekávanou úroveň zabezpečení. Na žádost Microsoftu provedla kyberbezpečnostní firma Blackwing Intelligence penetrační testy a zjistila, že všechny tři notebooky v těchto testech neuspěly.

Navzdory skutečnosti, že Microsoft Surface byl podroben testům, ukázalo se, že je ze tří testovaných modelů nejzranitelnější, což umožňuje snadno obejít biometrické ověřování pomocí otisku prstu Windows Hello.

Výzkumný tým společnosti Microsoft (MORSE) výslovně požadoval posouzení zabezpečení pro nejvýkonnější snímače otisků prstů zabudované v přenosných počítačích, ale výsledky ukázaly několik zranitelností, které tým úspěšně zneužil. Každý notebook, včetně Dell Inspiron 15 a Lenovo ThinkPad T14, vyžadoval odlišný přístup k obcházení stávajících bezpečnostních protokolů.

Tyto zranitelnosti ověřování pomocí otisků prstů Windows Hello podtrhují pokračující důležitost vylepšování systémů ověřování pro zajištění zvýšené úrovně zabezpečení.

Chyby zabezpečení ověřování otisků prstů Windows Hello na Dell Inspiron 15

Dell Inspiron 15 představuje významné chyby zabezpečení ověřování pomocí otisků prstů Windows Hello. Když je zařízení zavedeno do systému Windows, řídí se úplnými bezpečnostními protokoly, včetně Secure Device Connection Protocol (SDCP). Tyto protokoly provádějí základní kontroly, jako je zajištění toho, že hostitel komunikuje s důvěryhodným zařízením a že data o otiscích prstů nejsou ukládána ani přenášena. Tým testující zranitelnosti Windows Hello si však všiml, že zatímco přístup ke čtečce otisků prstů ve Windows používá SDCP, přístup v Linuxu nikoli. A dostali nápad.

Zavedením cílového zařízení do Linuxu a použitím linuxové strany k zadání otisku prstu útočníka do databáze zadáním stejného ID jako legitimní uživatel zaregistrovaný přes Windows tým identifikoval zranitelnost. Ačkoli byl tento pokus zpočátku neúspěšný, protože byly objeveny samostatné databáze na čipu pro Windows a Linux, bylo možné zjistit, jak Windows věděl, ke které databázi má přistupovat, a dokázal ji nasměrovat do té na Linuxu.

Tím se otevřela cesta pro další řešení, zahrnující útok Man in the Middle (MitM). Zde jsou kroky této chyby zabezpečení ověřování otisků prstů Windows Hello Dell Inspiron 15.

1. Spusťte Linux.
2. Jsou uvedena platná ID. Jsou tedy určeny ty, které lze autorizovat.
3. Provede se registrace otisku útočníka pomocí stejného ID jako legitimní uživatel Windows.
4. Typ útoku Man in the Middle (MitM) na spojení mezi hostitelem a senzorem.
5. Systém se spustí do systému Windows.
6. Zachycení a přepsání konfiguračního balíčku tak, aby ukazoval na databázi Linux pomocí útoku MitM.
7. Autentizace se provádí jako legitimní uživatel otiskem prstu útočníka.

Poměrně jednoduchá metoda pro typ uživatele, který má průměrné znalosti o architektuře operačních systémů Linux a systémů Windows.

Pokud jde o Microsoft Surface Pro 8 / X, je zranitelnost ještě snadněji zneužitelná.

Chyba zabezpečení ID otisku prstu na krytu typu Microsoft Surface Pro

Pokud jde o zranitelnost zjištěnou na krytu Microsoft Surface Pro Type Cover s ID otisku prstu, výzkumný tým očekával, že oficiální produkt společnosti Microsoft bude představovat nejvyšší stupeň obtížnosti, ale byli ohromeni zjištěním neuvěřitelně slabého zabezpečení. V tomto případě byl evidentní nedostatek protokolu SDCP (Secure Device Connection Protocol) spolu s prostou textovou (nešifrovanou) USB komunikací a absencí autentizace.

S tímto nedostatkem zabezpečení tým zjistil, že může jednoduše odpojit snímač otisků prstů a připojit své vlastní zařízení, aby jej napodobilo. Postup sestával z odpojení Type Cover (ovladač nezvládá dva připojené senzory, stává se nestabilním), připojení útočného zařízení, propagace VID/PID senzoru, pozorování platného SID z ovladače Windows, absolvování kontroly “how many fingerprints” a zahájení ověřování otiskem prstu v systému Windows, po kterém následuje odeslání platné odpovědi na přihlášení z podvrženého zařízení.

Závěrem lze říci, že tyto zranitelnosti ověřování pomocí otisků prstů Windows Hello zvýraznily významné zranitelnosti, které mohou existovat při implementaci biometrických autentizačních systémů.

Související: Jak deaktivujeme ověřování pomocí Windows Hello Pin, také otisk prstu v systému Windows 10

Co je Windows Hello?

Windows Hello, který byl poprvé představen s vydáním operačního systému Windows 10 a nadále poskytuje vylepšené funkce na počítačích a noteboocích s Windows 11, je rychlejší a bezpečnější způsob, jak získat okamžitý přístup k zařízením Windows.

Tento pokročilý ověřovací systém vám dává možnost přistupovat k zařízením se systémem Windows 11 pomocí kódu PIN, rozpoznávání obličeje nebo otisku prstu. Pro využití těchto možností je nutné nastavit PIN kód při inicializaci otisku prstu nebo rozpoznání obličeje, ale lze se autentizovat i pouze pomocí PIN.

Tyto možnosti nejen výrazně usnadňují přihlašování k počítači, ale také jej zajišťují bezpečnější, protože váš PIN je spojen pouze s jedním zařízením a je zálohován pro obnovení prostřednictvím vašeho účtu Microsoft.

Zranitelností Windows Hello Hello zabezpečení při ověřování otisků prstů na notebooku

Mohlo by vás také zajímat...

Zanechat odpověď

Vaše emailová adresa nebude zveřejněna. Požadovaná pole jsou označena *