0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

微软的Windows Hello指纹认证已被破解

IEEE电气电子工程师 来源:IEEE电气电子工程师 2023-11-24 16:24 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

微软的Windows Hello指纹认证已经被破解,戴尔、联想和微软的笔记本电脑都受到影响。Blackwing Intelligence的安全研究人员发现了三款最受欢迎的指纹传感器的多个漏洞,这些传感器被企业广泛用于通过Windows Hello指纹身份验证保护笔记本电脑。

微软的攻防研究和安全工程(MORSE)团队邀请 Blackwing Intelligence 评估指纹传感器的安全性,研究人员在10月份的微软BlueHat会议上发表了他们的研究结果。该团队将Goodix、Synaptics和ELAN的流行指纹传感器确定为他们研究的目标,并在最新发布的博客文章中详细介绍了构建一种可以执行中间人(MitM)攻击的USB设备的深入过程。这样的攻击可能会提供对被盗笔记本电脑的访问,甚至是对无人看管设备的“Evil Maid”攻击。

戴尔Inspiron 15、联想ThinkPad T14和微软Surface Pro X都成为指纹读取器攻击的受害者,只要有人之前在设备上使用指纹验证,研究人员就可以绕过Windows Hello保护。Blackwing Intelligence的研究人员对软件和硬件进行了逆向工程,发现了Synaptics传感器上一个自定义TLS的加密实现缺陷。绕过Windows Hello的复杂过程还涉及到解码和重新实现专有协议。

指纹传感器现在被Windows笔记本电脑广泛使用,这要归功于微软对Windows Hello和无密码未来的推动。微软在三年前透露,近85%的消费者使用Windows Hello来登录Windows 10设备,而不是使用密码。

这不是第一次Windows Hello基于生物特征的身份验证失败。2021年,微软被迫修复了一个Windows Hello身份验证绕过漏洞,此前一项概念验证涉及捕捉受害者的红外图像,以欺骗Windows Hello的面部识别功能。

不过,目前还不清楚微软是否能够独自修复这些最新的缺陷。Blackwing Intelligence的研究人员Jesse D'Aguanno和Timo Teräs在他们关于缺陷的深入报告中写道:“微软在设计安全设备连接协议(SDCP)以在主机和生物识别设备之间提供安全通道方面做得很好,但不幸的是,设备制造商似乎误解了其中的一些目标。此外,SDCP只覆盖了一个非常狭窄的典型设备的操作范围,而大多数设备都暴露了一个相当大的攻击面,而SDCP根本没有覆盖这个攻击面。”

研究人员发现,在三台目标设备中,有两台没有启用微软的SDCP保护。Blackwing Intelligence现在建议OEM确保启用SDCP,并确保指纹传感器的实施由合格的专家进行审计。Blackwing Intelligence还在探索对传感器固件的内存损坏攻击,甚至在LinuxAndroid和苹果设备上的指纹传感器安全。

审核编辑:彭菁

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6760

    浏览量

    108159
  • 笔记本电脑
    +关注

    关注

    9

    文章

    1493

    浏览量

    52591
  • WINDOWS
    +关注

    关注

    4

    文章

    3710

    浏览量

    94445
  • 读取器
    +关注

    关注

    0

    文章

    54

    浏览量

    5601

原文标题:微软Windows Hello指纹认证被破解 多款笔记本电脑受影响

文章出处:【微信号:IEEE_China,微信公众号:IEEE电气电子工程师】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    深度解析Windows Hello安全逻辑:本地加密+红外识别,筑牢设备安全防线

    。作为Windows设备的原生安全认证方案,Windows Hello凭借“本地加密+红外识别”的双重防护架构,实现了便捷性与安全性的兼顾,成为工程师及普通用户的“贴身安全卫士”。很多
    的头像 发表于 05-07 15:02 190次阅读

    Windows Hello 摄像头:红外活体技术,如何筑牢设备第一道安全防线?

    校验,有效抵御照片、视频、面具等伪造攻击。同时,人脸特征数据经 TPM 芯片本地加密存储,不上云、不泄露,安全性与隐私性更强。配合环境光自适应与微软官方安全认证Windows Hello
    的头像 发表于 04-13 10:19 192次阅读

    爱立信与微软将企业级5G管理功能引入Windows 11系统

    爱立信宣布与微软在企业移动领域合作开展一项重大联合开发项目,将先进的5G功能直接整合到Windows 11系统中。
    的头像 发表于 02-28 11:25 4720次阅读

    兆易创新助力指纹识别技术落地IoT新兴场景

    从电容到屏下光学,指纹识别技术在如今的PC、智能手机等消费电子产品中已被广泛应用,逐渐成为标配。在这些成熟市场之外,随着IoT技术的飞速发展,指纹识别正不断突破传统应用边界,在智能家居、工业控制、金融支付、移动出行等众多IoT场
    的头像 发表于 02-09 09:24 1193次阅读
    兆易创新助力<b class='flag-5'>指纹</b>识别技术落地IoT新兴场景

    UL认证线缆选型终极指南:破解20624/20706等热门型号技术密码

    UL认证线缆选型终极指南:破解20624/20706等10大热门型号的技术密码与市场蓝海(附实战案例)别再为选错线缆而返工!本文深度解析UL认证的10款热门线缆型号(20624,20706,20798,20861,20941,2
    的头像 发表于 01-21 10:31 1110次阅读
    UL<b class='flag-5'>认证</b>线缆选型终极指南:<b class='flag-5'>破解</b>20624/20706等热门型号技术密码

    删除公钥指纹

    的“应用”区域,找到“SHA256证书/公钥指纹”栏中需删除的公钥指纹,点击。 4。弹出确认提示框,核对指纹信息无误后,点击“确认”。 本文参考鸿蒙官方文档
    发表于 01-07 15:31

    配置公钥指纹

    AppGallery Connect可为签名证书自动生成对应的公钥摘要信息并计算出对应的SHA256指纹,您直接在AppGallery Connect获取与配置即可。每个HarmonyOS应用/元
    发表于 01-05 10:03

    ICU-X0201 Hello Chirp示例应用用户指南

    ICU-X0201 Hello Chirp示例应用用户指南 在嵌入式产品中集成超声传感器时,开发合适的应用程序是关键的一环。InvenSense的ICU-X0201 Hello Chirp示例应用为
    的头像 发表于 12-26 10:25 654次阅读

    兆易创新GSL6188指纹传感器通过微软ESS认证

    12月24日,兆易创新(GigaDevice)旗下GSL6188 MoC(Match-on-Chip)PC指纹识别传感器,已成功通过Windows Hello增强型登录安全性认证
    的头像 发表于 12-24 19:00 6411次阅读

    行业观察 | 微软2025年末高危漏洞更新,57项关键修复与安全策略指南

    微软在2025年最后一次“补丁星期二”中发布了57项安全修复,涉及Windows、Office、AzureMonitorAgent、SharePoint、RRAS及多项文件系统与驱动组件。本次更新中
    的头像 发表于 12-11 16:59 1671次阅读
    行业观察 | <b class='flag-5'>微软</b>2025年末高危漏洞更新,57项关键修复与安全策略指南

    VS Code运行 pytest_hello_world.py

    VS Code运行 pytest_hello_world.py
    的头像 发表于 11-24 00:33 849次阅读

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞的修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次更新包含2个
    的头像 发表于 10-16 16:57 2093次阅读
    行业观察 | <b class='flag-5'>Windows</b> 10于本月终止服务支持,<b class='flag-5'>微软</b>发布10月高危漏洞更新

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81个漏洞的修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次更新修复了2个已被公开披露的零日漏洞,并有9个
    的头像 发表于 09-12 17:05 4699次阅读
    行业观察 | <b class='flag-5'>微软</b>发布高危漏洞更新,涉及 <b class='flag-5'>Windows</b>、Office、SQL Server 等多款产品

    龙芯处理器支持WINDOWS吗?

    )。 Windows的适配:微软官方仅支持x86/x64和ARM架构的处理器,未推出针对LoongArch或MIPS的Windows版本。 技术限制 指令集不兼容:Windows系统的
    发表于 06-05 14:24

    回收指纹模组收购指纹模组

    回收指纹模组、收购指纹模组、回收指纹连接排、指纹芯片、指纹模组、指纹排线、回收侧键
    发表于 05-26 13:55