Найдена уязвимость в популярной системе авторизации по отпечаткам пальцев

Найдена уязвимость в популярной системе авторизации по отпечаткам пальцев

Пакет UPEK Protector Suite, который используется на ноутбуках минимум 16 производителей для входа в систему по отпечатку пальца, оказался подвержен уязвимости. Как выяснили специалисты по безопасности, при получении физического доступа к машине хакеры могут извлечь полный текст паролей Windows.

Развитием технологии UPEK сейчас занимается американская компания Authentec, поглотившая создателей исходного продукта пару лет назад. Оказалось, что система, которая рекламируется, как способ дополнительной защиты для Windows-ноутбуков, на самом деле серьезно ослабляет защиту. Выяснилось, что пакет UPEK Protector Suite сохраняет пароли учетных записей Windows прямо в системном реестре с минимальным шифрованием, а получить ключ для дешифрации можно элементарными способами. Как заверяют представители российской фирмы Elcomsoft, известной своими инструментами для восстановления и взлома паролей к различным системам, на извлечение паролей при использовании UPEK требуется всего несколько секунд, передает soft.mail.ru.

Уязвимость UPEK Protector Suite выглядит довольно опасной – эту систему устанавливают в заводской комплектации многие авторитетные производители ноутбуков, включая такие компании, как Dell и Sony. Стоит отметить, что если система UPEK Protector Suite не активирована, то пароли Windows не записываются в реестр, если только пользователь не включил автоматический вход в систему для своей учетной записи. Кстати, известные эксперты по безопасности уже давно рекомендуют всячески избегать автоматического входа. Также известно, что если пользователь сначала включил систему входа по отпечаткам пальцев, а потом выключил ее, пароли все равно остаются в системном реестре, доступные для простой дешифрации.

Согласно данным на официальном сайте компании Authentec, технология UPEK Protector Suite поставляется, или поставлялась, на ноутбуках 16 разных компаний, в том числе, Acer, Amoi, Asus, Clevo, Compal, Dell, Gateway, IBM/Lenovo, Itronix, MPC, MSI, NEC, Sager, Samsung, Sony и Toshiba. Пока компания Authentec не сообщила о своих планах по отзыву продукта или выпуску исправлений, а компания Elcomsoft уже опубликовала результаты своих исследований по извлечению паролей из Windows 7 и Windows 8. Кроме того, компания Elcomsoft уверяет, что оповестила компанию Authentec об уязвимости и получила подтверждение.

Уязвимость в системе входа по отпечаткам пальцев становится серьезной проверкой для технологию, которую пропагандируют, как надежную замену паролей. На самом деле, биометрические средства безопасны лишь настолько, насколько безопасно программное обеспечение, в котором они работают. С другой стороны, даже при полной надежности ПО биометрические системы с контролем отпечатков пальца или радужной оболочки глаза все равно могут быть уязвимы для клонирования. Как бы то ни было, пароли и системы двухфакторной авторизации пока остаются самым надежным способом подтвердить личность пользователя из доступных на сегодняшний день.

Мошенникам хватает ФИО, даты рождения и телефона, чтобы заблокировать счёт

Для новой неприятной схемы злоумышленникам не нужны вредоносные программы, фишинговые сайты и взлом банковского приложения. Иногда хватает телефона, уверенного голоса и базовых персональных данных, отмечают специалисты.

Как рассказал «Газете.Ru» основатель компании «Интернет-Розыск» Игорь Бедеров, мошенники могут дистанционно заблокировать банковский счет жертвы, если знают ее ФИО, дату рождения и номер телефона, привязанный к счету.

Сценарий в этом случае простой: злоумышленник звонит на горячую линию банка, представляется клиентом и сообщает, что потерял телефон или банковскую карту. Если оператор или автоматизированная система считают названные данные достаточными для идентификации, счет могут оперативно заблокировать.

И вот тут начинается самое неудобное: отменить такую блокировку дистанционно обычно нельзя. Настоящему владельцу счета приходится идти в отделение банка с паспортом и проходить физическую идентификацию. То есть мошенник потратил пару минут, а жертва — время, нервы и доступ к собственным деньгам.

По словам Бедерова, эта схема опасна тем, что использует не техническую уязвимость, а особенности банковских бизнес-процессов. При этом нужные данные часто уже есть в открытом доступе или в утечках. Дата рождения в соцсетях, номер телефона в объявлениях, ФИО в разных сервисах, и вот пазл почти собран.

Эксперт советует завести отдельный номер телефона для банковских сервисов и двухфакторной аутентификации. Такой номер не стоит публиковать в соцсетях, мессенджерах, объявлениях и других открытых источниках.

Также лучше убрать дату рождения из публичных профилей. Это не просто милая информация для поздравлений, а один из параметров, который могут использовать для давления на банк.

Если счет уже заблокировали по чужому звонку, пользователь может обратиться в банк с заявлением, потребовать расследование инцидента, запись разговора и номер телефона, с которого якобы звонил «клиент».

RSS: Новости на портале Anti-Malware.ru