Функцию распознавания лиц в Windows 10 можно обмануть фотографией

Функцию распознавания лиц в Windows 10 можно обмануть фотографией

Функцию распознавания лиц в Windows 10 можно обмануть фотографией

Функцию распознавания лиц, реализованную в Windows 10 Creators Update, получившую имя Hello, можно обмануть обычной фотографией. Об этой уязвимости сообщили эксперты компании Syss, проводящей тестирования на проникновение.

Даже если вы установили октябрьские обновления, которые, по идее, устраняют недостаток (билд 1703 или 1709), функцию распознавания лиц придется настроить с нуля, чтобы исключить подобный вектор атаки.

Простые атаки типа «спуфинг» — в этом случае достаточно напечатанной фотографии авторизованного пользователя (сделанной на фронтальную камеру), чтобы злоумышленник мог войти в заблокированную систему Windows 10.

По словам Syss, уязвимость затрагивает как стандартную конфигурацию Windows Hello, так и ее расширенную функцию защиты от спуфинга.

«Если защита от спуфинга активирована, злоумышленнику придется использовать немного измененную фотографию с другими атрибутами, но сути и простоты вектора атаки это не меняет», — отмечают эксперты.

Исследователи протестировали свою атаку на Dell Latitude под управлением Windows 10 Pro, сборка 1703, а также на Microsoft Surface Pro с билдом 1607.

Ниже мы приводим три видеоролика с доказательством концепции.

ФСТЭК опубликовала рекомендации по устранению типовых ошибок конфигурации

ФСТЭК России опубликовала рекомендации по устранению типовых ошибок конфигурации программного обеспечения. Документ подготовлен на основе анализа реальных инцидентов 2024–2025 годов и содержит практические меры по исправлению недочётов в настройках как общесистемного, так и прикладного ПО.

Рекомендации размещены на официальном сайте ведомства в двух форматах — Open Document и PDF.

Среди наиболее распространённых проблем отдельно выделены слабые пароли. Несмотря на то что эта проблема считается давней, она по-прежнему остаётся актуальной. Именно слабые пароли названы одной из основных уязвимостей информационных систем в госсекторе.

Ещё одной типичной ошибкой во ФСТЭК указали отсутствие обязательной аутентификации при доступе к базам данных. Это создаёт риск несанкционированного доступа и утечки информации.

К распространённым угрозам также отнесены использование устаревших протоколов SMBv1 и NTLMv1, а также наличие пользователя «Гость» в группе «Администраторы» — проблемы, характерные для ОС Windows.

Отдельно отмечено хранение учётных записей в открытом виде, в том числе в системах на базе ядра Linux. Для всех типов систем остаются актуальными такие недостатки конфигурации, как открытые сетевые порты и некорректно настроенные права доступа к критически важным файлам и каталогам.

В январе ФСТЭК также выпустила рекомендации по безопасной настройке гипервизора VMware. Документ подготовлен с учётом текущей ситуации, при которой загрузка обновлений, в том числе устраняющих критические ошибки, затруднена или невозможна.

RSS: Новости на портале Anti-Malware.ru