Биометрическую аутентификацию Windows Hello можно обойти даунгрейдом

Биометрическую аутентификацию Windows Hello можно обойти даунгрейдом

Биометрическую аутентификацию Windows Hello можно обойти даунгрейдом

Система аутентификации Windows Hello for Business (WHfB), защищающая сотрудников и организации от фишинга, оказалась уязвима к атакам даунгрейда. С помощью этого вектора злоумышленники могут проникнуть на устройства в обход биометрической аутентификации.

WHfB доступна с 2016 года для коммерческих и корпоративных версий Windows 10. Предназначена для безопасного входа в систему и защиты от фишинговых атак.

WHfB использует криптографические ключи, встроенные в доверенный платформенный модуль (Trusted Platform Module, TPM), а также вход по биометрии или ПИН-коду в качестве альтернативы.

Оказалось, что все эти защитные механизмы можно обойти с помощью модификации параметров в запросе аутентификации. Об этом рассказал исследователь Иегуда Смирнов из Accenture. Специалист обещает продемонстрировать вектор атаки на конференции Black Hat USA 2024, которая стартует 8 августа в Лас-Вегасе.

Как объяснил Смирнов, злоумышленник может перехватить и модифицировать POST-запросы к службам аутентификации Microsoft таким образом, что WHfB переключится на менее безопасные способы входа — одноразовые коды или пароли.

В беседе с Dark Reading Смирнов уточнил, что ему удалось провести даунгрейд системы аутентификации с помощью Evilginx — фреймворка с открытым исходным кодом, который используется для атак вида adversary-in-the-middle (AitM — «злоумышленник посередине»).

Evilginx, как правило, фигурирует в фишинговых атаках, нацеленных на учётные данные и cookies сессии. С помощью этого инструмента Смирнов перехватил POST-запрос к «/common/GetCredentialType», изменив либо User-Agent, либо параметр «isFidoSupported».

«Я модифицировал код Evilginx и создал фишлет для облегчения автоматизации атаки», — объясняет исследователь.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft ускорила Quick Machine Recovery и обновила Smart App Control

Microsoft тестирует улучшенную версию инструмента Quick Machine Recovery (QMR) и обновлённый Smart App Control (SAC) — теперь последний можно включать и выключать без необходимости чистой переустановки Windows. Quick Machine Recovery предназначен для системных администраторов и помогает удалённо восстанавливать систему, если Windows не загружается.

При сбое загрузки — например, после установки драйвера или изменения конфигурации — система переходит в среду восстановления WinRE, запускает QMR и отправляет диагностические данные Microsoft.

После этого администратор может удалить проблемное обновление или откатить настройки, чтобы вернуть компьютер в рабочее состояние.

Главное нововведение в новой версии QMR — вместо повторяющихся циклов сканирования инструмент теперь проводит однократную проверку, после чего сразу предлагает наиболее подходящие варианты восстановления.

«Если исправление недоступно сразу, вы не будете бесконечно ждать — QMR быстро направит вас к наиболее подходящим вариантам восстановления системы», — пояснила команда Windows Insider.

Quick Machine Recovery впервые представили в ноябре 2024 года на конференции Microsoft Ignite. Этот инструмент стал частью инициативы Windows Resiliency Initiative, запущенной после громкого сбоя летом 2024 года, когда из-за ошибки обновления CrowdStrike Falcon сотни тысяч устройств на Windows по всему миру перестали загружаться.

Кроме того, Microsoft обновила Smart App Control — функцию безопасности Windows 11, блокирующую непроверенные или потенциально вредоносные приложения. Раньше для изменения её состояния требовалась полная переустановка системы, а теперь включить или отключить SAC можно прямо через меню.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru