0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

微软的Windows Hello指纹认证已被破解

IEEE电气电子工程师 来源:IEEE电气电子工程师 2023-11-24 16:24 次阅读

微软的Windows Hello指纹认证已经被破解,戴尔、联想和微软的笔记本电脑都受到影响。Blackwing Intelligence的安全研究人员发现了三款最受欢迎的指纹传感器的多个漏洞,这些传感器被企业广泛用于通过Windows Hello指纹身份验证保护笔记本电脑。

微软的攻防研究和安全工程(MORSE)团队邀请 Blackwing Intelligence 评估指纹传感器的安全性,研究人员在10月份的微软BlueHat会议上发表了他们的研究结果。该团队将Goodix、Synaptics和ELAN的流行指纹传感器确定为他们研究的目标,并在最新发布的博客文章中详细介绍了构建一种可以执行中间人(MitM)攻击的USB设备的深入过程。这样的攻击可能会提供对被盗笔记本电脑的访问,甚至是对无人看管设备的“Evil Maid”攻击。

戴尔Inspiron 15、联想ThinkPad T14和微软Surface Pro X都成为指纹读取器攻击的受害者,只要有人之前在设备上使用指纹验证,研究人员就可以绕过Windows Hello保护。Blackwing Intelligence的研究人员对软件和硬件进行了逆向工程,发现了Synaptics传感器上一个自定义TLS的加密实现缺陷。绕过Windows Hello的复杂过程还涉及到解码和重新实现专有协议。

指纹传感器现在被Windows笔记本电脑广泛使用,这要归功于微软对Windows Hello和无密码未来的推动。微软在三年前透露,近85%的消费者使用Windows Hello来登录Windows 10设备,而不是使用密码。

这不是第一次Windows Hello基于生物特征的身份验证失败。2021年,微软被迫修复了一个Windows Hello身份验证绕过漏洞,此前一项概念验证涉及捕捉受害者的红外图像,以欺骗Windows Hello的面部识别功能。

不过,目前还不清楚微软是否能够独自修复这些最新的缺陷。Blackwing Intelligence的研究人员Jesse D'Aguanno和Timo Teräs在他们关于缺陷的深入报告中写道:“微软在设计安全设备连接协议(SDCP)以在主机和生物识别设备之间提供安全通道方面做得很好,但不幸的是,设备制造商似乎误解了其中的一些目标。此外,SDCP只覆盖了一个非常狭窄的典型设备的操作范围,而大多数设备都暴露了一个相当大的攻击面,而SDCP根本没有覆盖这个攻击面。”

研究人员发现,在三台目标设备中,有两台没有启用微软的SDCP保护。Blackwing Intelligence现在建议OEM确保启用SDCP,并确保指纹传感器的实施由合格的专家进行审计。Blackwing Intelligence还在探索对传感器固件的内存损坏攻击,甚至在LinuxAndroid和苹果设备上的指纹传感器安全。

审核编辑:彭菁

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6246

    浏览量

    103077
  • 笔记本电脑
    +关注

    关注

    9

    文章

    1346

    浏览量

    46597
  • WINDOWS
    +关注

    关注

    3

    文章

    3440

    浏览量

    87144
  • 读取器
    +关注

    关注

    0

    文章

    43

    浏览量

    5176

原文标题:微软Windows Hello指纹认证被破解 多款笔记本电脑受影响

文章出处:【微信号:IEEE_China,微信公众号:IEEE电气电子工程师】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    微软建议用户在Windows 10 Build 19045.4353中采用微软账户登录

    微软于近期推出Windows 10预览版Build 19045.4353,并将操作系统中设置应用的页面改版为全新布局,引入了横幅提示,向使用本地账户的用户推荐切换至微软账户登录。
    的头像 发表于 04-19 11:33 92次阅读

    微软Windows Server 2022推送Copilot应用

    微软通过Microsoft Edge浏览器的更新方式,向Windows 11与Windows 10系统用户内置推荐Copilot应用。本次更新包大小仅有16KB。尽管如此,这一举动在Windo
    的头像 发表于 04-17 16:33 207次阅读

    微软提醒:Windows 10将于2025年10月14日停止支持

    微软曾于 2020 年 1 月 14 日宣布,对 Windows 的支持将结束。由于缺乏安全更新、软件更新以及技术支持,用户的电脑可能面临更大的病毒和恶意软件威胁。因此,微软强烈推荐使用 Wi
    的头像 发表于 04-12 14:40 217次阅读

    微软发布Windows 11 Canary和Dev频道照片应用测试版

    据报道,4月3日起,微软正式在Windows 11 Canary和Dev通道引入了基于Windows App SDK(WASDK)研发的图片编辑器的测试版,实现了现代化的UI设计及全面升级的优质性能。
    的头像 发表于 04-03 16:07 459次阅读

    微软重组Windows与Surface部门

    微软近日宣布,将重新整合Windows和Surface部门,由资深领导者帕万·达武鲁里(Pavan Davuluri)出任新任主管。这一人事调整标志着微软在领导层架构上的新变化,旨在进一步推动
    的头像 发表于 03-27 11:24 307次阅读

    微软任命达瓦卢里为Windows及Surface业务新掌门

    拉杰什·贾指出,公司将能全面协调Windows端和云计算中的芯片、系统以及体验的构建,以迎接AI新时代。据了解,帕万·达瓦卢里已加盟微软23余载,曾经深度参与过微软与高通、AMD合作研发的Surface定制处理器项目。
    的头像 发表于 03-26 10:00 159次阅读

    微软正式发布适用于Windows的Sudo

    微软已在 Windows 11 Insider Preview Build 26052 中发布适用于 Windows 的 Sudo,并将其在 MIT 协议下进行开源。
    的头像 发表于 03-19 09:20 306次阅读
    <b class='flag-5'>微软</b>正式发布适用于<b class='flag-5'>Windows</b>的Sudo

    微软升级Windows 11 Copilot预览版技能

    这项升级由微软进行官方声明,他们邀请Windows Insider项目成员,即Windows 11预览版本的使用者参与测试,可试用的插件包括Instacart、Kayak、Klarna、OpenTable和Shop等。
    的头像 发表于 03-01 09:32 401次阅读

    微软将推动非托管Windows 10设备升级至Windows 11

    非托管设备:常被员工个人所拥有并使用,可选择加入公司域以得到保护。即员工在公司网络中使用的个人设备。据了解,微软从今年4月开始,将会为符合要求的非托管Windows 10设备提供安全更新,邀请他们升级至Windows 11系统。
    的头像 发表于 02-29 10:26 365次阅读

    微软Windows 11 2024 更新取简洁命名,预计秋季发布

    微软曝光的信息中提到,他们更新了实时跟踪Windows Insider预览版的专用页面——“飞行中心”,其中包括从Windows 10周年更新到目前Windows 11版本24H2的所
    的头像 发表于 02-21 13:54 192次阅读

    高通与微软将联手打造Windows AI设备

    Amon在会议中指出,公司正与微软紧密协作,以满足新一代Windows操作系统中众多AI功能需求,全新设计的芯片组也已在筹备之中。
    的头像 发表于 02-02 14:34 245次阅读

    微软弃用WMIC,Windows管理工具的变革

    近期,微软再次出手对Windows 11内置的WMIC管理工具实施了禁止,并声明未来的Windows 11最新版(预计将于今年晚些时候推出的24H2版本)将不再支持该应用。
    的头像 发表于 01-29 10:18 353次阅读

    指纹传感器漏洞可在戴尔、联想、微软上绕过Windows Hello登录

    使用的 3 款嵌入式指纹传感器安全时,发现了多个安全漏洞。攻击者利用这些漏洞可以绕过设备的 Windows Hello 指纹认证,受影响的设
    的头像 发表于 12-08 12:39 174次阅读

    微软推出新的Windows应用商店网页版

    据悉,微软推出了新的Windows应用商店网页版,旨在替代在网络上查找Windows应用程序的现有方式,更新之后,用户可以通过在Windows 10或
    的头像 发表于 10-07 16:57 1008次阅读

    微软希望将Windows完全迁移到云端

    微软通过Windows 365越来越多地将Windows推向商业云,但这家软件巨头也希望为消费者做同样的事情。
    的头像 发表于 06-29 16:04 509次阅读
    <b class='flag-5'>微软</b>希望将<b class='flag-5'>Windows</b>完全迁移到云端