Биометрическую аутентификацию Windows Hello можно обойти даунгрейдом

Биометрическую аутентификацию Windows Hello можно обойти даунгрейдом

Биометрическую аутентификацию Windows Hello можно обойти даунгрейдом

Система аутентификации Windows Hello for Business (WHfB), защищающая сотрудников и организации от фишинга, оказалась уязвима к атакам даунгрейда. С помощью этого вектора злоумышленники могут проникнуть на устройства в обход биометрической аутентификации.

WHfB доступна с 2016 года для коммерческих и корпоративных версий Windows 10. Предназначена для безопасного входа в систему и защиты от фишинговых атак.

WHfB использует криптографические ключи, встроенные в доверенный платформенный модуль (Trusted Platform Module, TPM), а также вход по биометрии или ПИН-коду в качестве альтернативы.

Оказалось, что все эти защитные механизмы можно обойти с помощью модификации параметров в запросе аутентификации. Об этом рассказал исследователь Иегуда Смирнов из Accenture. Специалист обещает продемонстрировать вектор атаки на конференции Black Hat USA 2024, которая стартует 8 августа в Лас-Вегасе.

Как объяснил Смирнов, злоумышленник может перехватить и модифицировать POST-запросы к службам аутентификации Microsoft таким образом, что WHfB переключится на менее безопасные способы входа — одноразовые коды или пароли.

В беседе с Dark Reading Смирнов уточнил, что ему удалось провести даунгрейд системы аутентификации с помощью Evilginx — фреймворка с открытым исходным кодом, который используется для атак вида adversary-in-the-middle (AitM — «злоумышленник посередине»).

Evilginx, как правило, фигурирует в фишинговых атаках, нацеленных на учётные данные и cookies сессии. С помощью этого инструмента Смирнов перехватил POST-запрос к «/common/GetCredentialType», изменив либо User-Agent, либо параметр «isFidoSupported».

«Я модифицировал код Evilginx и создал фишлет для облегчения автоматизации атаки», — объясняет исследователь.

Мошенники в MAX убедили студентку отправить 3,6 млн рублей

Мошенники продолжают активно осваивать MAX, на этот раз история закончилась совсем не смешно. В Тюменской области студентка одного из колледжей лишилась 3,6 млн рублей после общения с аферистом в мессенджере. Об этом сообщили в региональной прокуратуре.

По данным ведомства, всё началось с переписки, в которой неизвестный пообещал девушке прибыль от инвестиций.

Дальше схема пошла по уже знакомому сценарию: собеседник убедил её перевести деньги на указанные счета, после чего средства, разумеется, исчезли вместе с красивыми обещаниями.

По факту произошедшего уже возбуждено уголовное дело. Прокуратура Исетского района взяла расследование на контроль и будет следить за его ходом и результатами.

Вообще, MAX всё чаще появляется в новостях о мошеннических схемах. Ранее мы писали, что аферисты добрались даже до министра Камчатки Сергея Лебедева.

Правда, там сценарий быстро рассыпался: министр слишком хорошо знал такие уловки и почти сразу понял, с кем разговаривает. В случае со студенткой всё закончилось куда тяжелее — потерей огромной суммы.

Важно помнить как только в переписке всплывают «инвестиции», гарантированная прибыль, срочные переводы или просьбы отправить деньги на чужие счета, это почти всегда сигнал немедленно остановиться. Потому что в таких историях быстрый доход почему-то стабильно получает только мошенник.

RSS: Новости на портале Anti-Malware.ru