Az ERNW, egy német biztonsági kutatócég friss jelentése részletesen bemutatta a Windows Hello for Business - a Microsoft jelszó nélküli hitelesítési rendszerének - sebezhetőségét. A kutatás, amely egy, a német Szövetségi Információbiztonsági Hivatal (BSI) által finanszírozott projekt része, bemutatja, hogy a készülékhez előzetes hozzáféréssel rendelkező támadók hogyan használhatják ki a rendszer felépítését arra, hogy egyfajta személyazonosság-lopást kövessenek el.
Az "arccsere" néven ismert támadás a Windows Hello biometrikus adatok kezelésének módját használja ki - ahelyett, hogy a felhasználó biometrikus adatait közvetlen hitelesítésre használná, a rendszer egy, a rendszerben tárolt kriptográfiai kulcs feloldására használja azokat. Az ERNW kutatói megállapították, hogy egy rendszergazdai jogosultságokkal rendelkező támadó hozzáférhet és manipulálhatja azt az adatbázist, amely összekapcsolja a felhasználó személyazonosságát a tárolt biometrikus sablonjával.
Egy proof-of-concept támadás során a kutatók sikeresen kicserélték az azonosítókat két beiratkozott felhasználó között. A csere teljesen becsapta a rendszert; a támadó leülhetett a számítógép kamerája elé, és a Windows Hello az arcát használva hozzáférést biztosított számára az áldozat fiókjához, beleértve a vállalati hálózati erőforrások, fájlok és adatok teljes körét.
Laikusan fogalmazva: bármelyik Windows számítógépen (Windows Hello funkcióval), amely több felhasználói profillal rendelkezik, ez a biztonsági hiba lehetővé teszi, hogy bárki, aki rendszergazdai fiókkal rendelkezik, ellopja a rendszerben lévő többi felhasználó személyazonosságát.
Az ERNW azt állítja, hogy felfedezéseit közölte a Microsofttal, de gyanítja, hogy alapvető javítás nem valószínű, mivel az a rendszer architektúra átalakítását igényelné. Egy másik incidensben az ERNW jelentett egy kritikus hibáról a Linux rendszerekben, amely teljes hozzáférést biztosított a támadóknak a rendszerekhez körülbelül két héttel ezelőtt.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja