Аутентификацию Windows Hello по пальцу можно обойти на ряде ноутбуков

Аутентификацию Windows Hello по пальцу можно обойти на ряде ноутбуков

Аутентификацию Windows Hello по пальцу можно обойти на ряде ноутбуков

Исследователям в области кибербезопасности удалось обойти аутентификацию Windows Hello по сканированию отпечатка пальца на ноутбуках Dell Inspiron, Lenovo ThinkPad и Microsoft Surface Pro X. Для этого использовался ряд уязвимостей во встроенных датчиках сканирования.

Бреши нашла команда Blackwing Intelligence, исследования которой спонсировала Microsoft Offensive Research and Security Engineering (MORSE).

Эксперты специально сосредоточились на трёх топовых сканерах отпечатков пальцев, которые разрабатывают компании ELAN, Synaptics и Goodix. Именно они установлены в лэптопах Microsoft Surface Pro X, Lenovo ThinkPad T14 и Dell Inspiron 15.

Все проверенные датчики отпечатков пальцев оснащены собственным микропроцессором и хранилищем (Match-on-Chip, MoC), что позволяет максимально безопасно сверять опечатки внутри чипа.

Тем не менее надо учитывать, что MoC-датчики не могут воспрепятствовать работе вредоносной копии, имитирующей легитимный датчик при связи с хостом. Такой недочёт приводит к успешной аутентификации при перехвате и воспроизведении трафика, которым обмениваются хост и датчик.

Для борьбы с подобным атаками Microsoft разработала протокол Secure Device Connection (SDCP). Его задача — убедиться, что сканирующему отпечаток пальца устройству можно доверять.

Однако специалистам удалось обойти аутентификацию Windows Hello с помощью всем известного метода — «Человек посередине» (man-in-the-middle, MiTM). В ходе тестирования эксперты использовали специальное устройство Raspberry Pi 4 на Linux.

Исследователи задействовали как софтовый, так и аппаратный обратный инжиниринг, расшифровывали и повторно имплементировали проприетарные протоколы.

 

На устройствах Dell и Lenovo обойти аутентификацию удалось с помощью перебора действительных идентификаторов и регистрации отпечатка пальца условного атакующего с ID пользователя Windows. Проблема заключается в том, что датчик Synaptics задействует кастомный стек TLS вместо SDCP для защиты USB-соединения.

Что касается Surface, помог спуфинг датчика после отсоединения Type Cover и отправка валидных ответов на вход. Здесь проблема крылась в датчике ELAN, который не реализует защиту SDCP и использует USB-связь в открытом виде.

Подпишитесь на новости

На одного россиянина приходится 1,5 ТБ интернет-трафика в год

На одного жителя России приходится в среднем около 1,5 ТБ интернет-трафика ежегодно — в полтора раза больше среднемирового показателя. Такие цифры привел вице-премьер Дмитрий Григоренко. Интернет давно стал частью повседневной жизни, и перебои со связью теперь сложно не заметить.

Как сообщает РБК, Григоренко рассказал об этом на форуме «Цифровые решения». По его словам, среднемировое потребление составляет около 1 ТБ на человека в год.

Вице-премьер также перевел российский показатель в условное время онлайн: получилось 21 день, или три недели за год.

«Вот они где, свободные вечера», — пошутил он.

Однако терабайты — не секундомер. Объем трафика зависит от занятий: видеосвязь, просмотр роликов и скачивание файлов расходуют гораздо больше данных, чем переписка. Поэтому сравнение с тремя неделями нельзя воспринимать как точный замер времени, которое россияне проводят перед экраном.

Григоренко отметил, что интернет фактически стал базовой потребностью для многих граждан. Постоянный доступ к цифровым сервисам вошел в привычку, поэтому даже короткое отключение связи ощущается сразу.

Он также сообщил, что более 80% россиян ежемесячно покупают товары на цифровых платформах. При этом вся страна круглосуточно в Сети не сидит: в январском опросе фонда «Общественное мнение» 15% респондентов заявили, что вообще не пользуются интернетом.

Так что средние 1,5 ТБ описывают общую картину, а не личные привычки каждого. Кто-то активно смотрит видео и работает онлайн, кто-то не выходит в интернет вовсе — статистика складывает их вместе.

RSS: Новости на портале Anti-Malware.ru