Wyzwania związane z uwierzytelnianiem biometrycznym Windows Hello: czy nadal jest bezpieczne po ataku hakerskim?

Systemy uwierzytelniania biometrycznego odgrywają kluczową rolę w zapewnianiu wysokiego poziomu bezpieczeństwa systemów cyfrowych. Wśród nich wyróżnia się Windows Hello, rozwiązanie oparte na rozpoznawaniu twarzy i odcisków palców. Wraz z postępem technologicznym, ostatnio pojawiły się doniesienia o potencjalnych naruszeniach bezpieczeństwa tego systemu. W związku z tym wiele osób zastanawia się, czy nadal korzystać z Windows Hello, czy też poszukać bezpieczniejszych alternatyw.

Logowanie się do laptopa z systemem Windows za pomocą czytnika linii papilarnych jest proste: wystarczy umieścić palec na specjalnym czujniku, a system operacyjny automatycznie Cię zaloguje. Jednak naukowcy wykazali, że choć ta metoda jest wygodna, nie jest niezawodna.

Jak więc ludzie mogą zhakować system uwierzytelniania biometrycznego Windows Hello i czy powinieneś się tym martwić? Sprawdź Windows 11 jest bezpieczniejszy niż Windows 10: Oto dlaczego.

Czy ktoś może zhakować logowanie za pomocą odcisku palca w systemie Windows Hello?

Jeśli haker chce ominąć czujnik odcisków palców w urządzeniu z systemem Windows, będzie próbował ominąć usługę Windows Hello. Usługa ta obsługuje sposób logowania do systemu Windows, na przykład za pomocą numerów identyfikacyjnych (PIN), rozpoznawania twarzy i czujnika odcisków palców.

W ramach badań nad siłą i bezpieczeństwem funkcji Windows Hello dwaj hakerzy-white hat, Jesse Daguanu i Timo Terras, opublikowali na swojej stronie internetowej raport: Kwatera główna BlackwingW raporcie szczegółowo opisano, jak zhakowane zostały trzy popularne urządzenia: Dell Inspiron 15, Lenovo ThinkPad T14 i Microsoft Surface Pro Type Cover.

Jak hakerzy zhakowali system Windows Hello w komputerze Dell Inspiron 15

W przypadku laptopa Dell Inspiron 15 hakerzy zaobserwowali, że można na nim uruchomić Linuksa. Po zalogowaniu się do Linuksa mogli zarejestrować swój odcisk palca w systemie i nadać mu ten sam identyfikator, co użytkownikowi Windows, do którego chcieli się zalogować.

Następnie przeprowadzają atak typu man-in-the-middle (MITM) na połączenie między komputerem a czujnikiem. Konfigurują go tak, aby gdy system Windows ponownie weryfikuje autentyczność zeskanowanego odcisku palca, sprawdzał bazę danych odcisków palców systemu Linux, a nie swoją własną.

Aby ominąć funkcję Windows Hello, hakerzy wgrali swoje odciski palców do bazy danych systemu Linux, przypisali im ten sam identyfikator użytkownika w systemie Windows, a następnie próbowali zalogować się do systemu Windows za pomocą swoich odcisków palców. Podczas procesu uwierzytelniania przekierowali pakiet do bazy danych systemu Linux, która informowała system Windows, że użytkownik o podanym identyfikatorze jest gotowy do zalogowania.

Jak hakerzy zhakowali Windows Hello na Lenovo ThinkPad T14

W przypadku Lenovo ThinkPad hakerzy odkryli, że laptop wykorzystuje niestandardową metodę szyfrowania do weryfikacji odcisków palców. Po pewnym nakładzie pracy hakerzy zdołali ją odszyfrować, co umożliwiło im weryfikację odcisków palców.

Po wykonaniu tej czynności hakerzy mogli zmusić bazę danych odcisków palców do zaakceptowania ich odcisku palca jako odcisku użytkownika. Wówczas wystarczyło zeskanować odcisk palca, aby uzyskać dostęp do Lenovo ThinkPad.

Jak hakerzy zhakowali Windows Hello na klawiaturze Microsoft Surface Pro Type Cover

Hakerzy sądzili, że Surface Pro będzie najtrudniejszym do zhakowania urządzeniem, ale ze zdziwieniem odkryli, że Surface Pro nie posiada wielu zabezpieczeń umożliwiających weryfikację prawidłowych odcisków palców. W rzeczywistości odkryli, że wystarczyło obejść tylko jedną obronę: poinformować Surface Pro, że skanowanie odcisków palców zakończyło się pomyślnie, a urządzenie przyznało im dostęp. Sprawdź Czym jest usługa testowania penetracyjnego (PTaaS) i czy jej potrzebujesz?

Co te przełomy oznaczają dla Ciebie?

Te sztuczki mogą wydawać się dość przerażające, jeśli logujesz się do laptopa za pomocą czytnika linii papilarnych. Jest jednak kilka ważnych rzeczy, o których warto pamiętać, zanim całkowicie zrezygnujesz z uwierzytelniania biometrycznego.

1. Ataki przeprowadzili doświadczeni hakerzy.

Zagrożenia takie jak ransomware-as-a-service są tak śmiertelne, ponieważ każdy, kto ma minimalną wiedzę z zakresu cyberbezpieczeństwa, może je wykorzystać. Wymienione powyżej exploity wymagają jednak wysokiego poziomu wiedzy specjalistycznej, a także dogłębnego zrozumienia, jak urządzenia uwierzytelniają się za pomocą odcisków palców i jak ich unikać.

2. Ataki wymagają od hakera fizycznej interakcji z urządzeniem.

Hakerzy muszą mieć fizyczny dostęp do urządzenia, aby przeprowadzić opisane wyżej ataki. W raporcie hakerzy stwierdzili, że mogą być w stanie stworzyć urządzenia USB, które mogą przeprowadzić atak, po prostu je podłączając, ale oznacza to, że potencjalny atakujący musiałby podłączyć coś do komputera, aby go zhakować.

3. Ataki działają tylko na określonych urządzeniach.

Zauważysz, że każdy atak musiał obrać inną ścieżkę, aby osiągnąć ten sam cel. Każde urządzenie jest wyjątkowe i atak, który działa na jednym urządzeniu, może nie zadziałać na innym. W związku z tym nie zakładaj, że Windows Hello jest teraz szeroko dostępny na każdym urządzeniu; tylko te trzy urządzenia zawiodły.

Choć te ataki hakerskie mogą wydawać się przerażające, trudno byłoby je przeprowadzić na prawdziwych celach. Haker prawdopodobnie musiałby ukraść urządzenie, aby je przeprowadzić, co niewątpliwie zaalarmowałoby poprzedniego właściciela. Sprawdź Czym są ataki na ekran? Skuteczne sposoby obrony przed tego typu atakami..

Jak chronić się przed hakowaniem odcisków palców

Jak wspomniano powyżej, odkryte exploity są złożone i mogą wymagać od hakera fizycznego dostępu do urządzenia. W związku z tym prawdopodobieństwo, że ataki te będą skierowane bezpośrednio do Ciebie, jest bardzo niskie.

Jeśli jednak nadal nie jesteś zadowolony, istnieje kilka sposobów, aby zabezpieczyć się przed włamaniem do czujnika linii papilarnych:

1. Nie pozostawiaj urządzeń bez nadzoru i zabezpieczenia.

Ponieważ haker będzie musiał fizycznie wejść w interakcję z Twoim urządzeniem, upewnij się, że nie wpadnie ono w niepowołane ręce. W przypadku komputerów możesz podjąć kroki zapobiegające kradzieży. Jeśli korzystasz z laptopa, nigdy nie zostawiaj go samego w miejscu publicznym i używaj… Torba na laptopa antykradzieżowa Aby uniemożliwić otwarcie torby.

2. Użyj innej metody logowania.

Funkcja Windows Hello obsługuje kilka różnych metod logowania, z których niektóre są bezpieczniejsze od innych. Jeśli nie lubisz już skanowania odcisków palców, sprawdź, czy logowanie za pomocą twarzy, tęczówki oka, odcisku palca, kodu PIN czy hasła jest bezpieczniejsze i wybierz tę, która najbardziej Ci odpowiada.

Jeśli obawiasz się tych ataków, pamiętaj, że istnieje bardzo małe prawdopodobieństwo, że staniesz się celem ataku. Dlatego powinieneś być bezpieczny z czytnikiem linii papilarnych; tylko nie pozwól nikomu ukraść swoich urządzeń. Możesz teraz sprawdzić Pierwsze rzeczy, które powinieneś zrobić po zakupie nowego laptopa.

Idź do góry przycisk