Систему аутентификации Windows Hello можно обмануть с помощью инфракрасного изображения

Материал из Викиновостей, свободного источника новостей

19 июля 2021 года

Исследователи в области кибербезопасности из компании CyberArk обнаружили способ обмануть встроенную в Windows 10 и Windows 11 систему аутентификации Windows Hello с помощью одного инфракрасного изображения в полностью черной рамке.

Система Windows Hello включает три метода аутентификации: пользовательский PIN-код, сканер отпечатка пальца и функцию распознавания лица. Для функции распознавания лиц требуется камера со встроенными датчиками RGB и инфракрасного излучения. Как выяснили исследователи, в процессе аутентификации используются только кадры, полученные инфракрасным датчиком, однако именно здесь и содержится уязвимость ( CVE-2021-34466 ). Уязвимость позволяет злоумышленнику с физическим доступом к устройству манипулировать процессом аутентификации путем захвата или воссоздания фотографии лица цели и последующего подключения специального USB-устройства для передачи поддельных изображений на аутентифицирующий хост.

Для эксплуатации проблемы достаточно двух кадров: инфракрасный кадр человека и по крайней мере один RGB-кадр с изображением чего-то еще. В ходе одного из тестов эксперты использовали RGB-кадры с изображением Губки Боба и, к их удивлению, это сработало.

Microsoft выпустила патч, устраняющий данную уязвимость. CyberArk планирует раскрыть дополнительную информацию о проблеме на конференции Black Hat 2021.

Источники[править]

Эта статья загружена автоматически ботом NewsBots и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии[править]

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.