Các nhà nghiên cứu bảo mật đánh lừa Windows Hello như thế nào?

Microsoft đã thiết kế Windows Hello để tương thích với webcam tích hợp cảm biến hồng ngoại (IR) của nhiều thương hiệu, nhưng chính điều này đã tạo ra kẽ hở khiến nó dễ bị các tác nhân xấu tấn công hơn.

Các nhà nghiên cứu bảo mật đánh lừa Windows Hello như thế nào? - Hình 1

Tính năng mở khóa bằng Windows Hello khá phổ biến trên các máy tính đời mới

Theo báo cáo của Wired , các nhà nghiên cứu từ công ty bảo mật CyberArk đã tìm ra cách đánh lừa hệ thống nhận dạng khuôn mặt Hello của Windows bằng cách sử dụng hình ảnh khuôn mặt của chủ sở hữu máy tính. Thông thường, Windows Hello yêu cầu sử dụng camera có cả cảm biến màu RGB và cảm biến hồng ngoại, nhưng khi nghiên cứu kỹ hệ thống xác thực này thì các nhà nghiên cứu nhận thấy nó chỉ tập trung xử lý các khung hình thu thập được từ cảm biến hồng ngoại.

Video đang HOT

Để xác nhận phát hiện này, các nhà nghiên cứu đã tạo ra một thiết bị USB tùy chỉnh, họ tải các ảnh hồng ngoại của người dùng và ảnh màu RGB của Spongebob – một nhân vật hoạt hình. Windows Hello đã nhận dạng thiết bị là một camera giao tiếp qua cổng USB và nó đã mở khóa thành công chỉ bằng ảnh hồng ngoại của người dùng mà không hề “đếm xỉa” tới ảnh màu RGB “sai lệch” kia. Thậm chí, các nhà nghiên cứu phát hiện ra rằng họ không cần quá nhiều hình ảnh IR, thực tế chỉ cần một khung hình IR cùng một ảnh màu đen là có thể mở khóa máy tính được bảo mật bằng Windows Hello.

Dù thực tế việc đột nhập máy tính của ai đó bằng cách này sẽ rất khó để thực hiện vì vẫn cần ảnh hồng ngoại của khuôn mặt người dùng. Nhưng đây vẫn là một điểm yếu có thể bị lợi dụng, trong bối cảnh các công ty cần đảm bảo các công nghệ xác thực của họ an toàn khi ngày càng phụ thuộc nhiều vào sinh trắc học hơn là mật khẩu. Nhóm bảo mật CyberArk đã chọn Windows Hello để thử nghiệm vì đây là một trong những hệ thống xác thực sinh trắc học được sử dụng rộng rãi nhất.

Đáp lại thông tin này, Microsoft đã phát hành các bản vá cho “lỗ hổng bỏ qua tính năng bảo mật của Windows Hello”, công ty cũng gợi ý người dùng nên chuyển qua tính năng bảo mật nâng cao “Windows Hello enhanced sign-in security” nhằm mã hóa dữ liệu khuôn mặt và lưu trữ nó bằng chip bảo mật riêng.

Microsoft sửa lỗi bỏ qua xác thực Windows Hello

Microsoft đã giải quyết lỗ hổng bảo mật bỏ qua xác thực trong công nghệ dựa trên sinh trắc học xác thực Windows Hello, cho phép các tác nhân đe dọa giả mạo danh tính của mục tiêu và đánh lừa cơ chế nhận dạng khuôn mặt.

Microsoft sửa lỗi bỏ qua xác thực Windows Hello - Hình 1

Lỗ hổng của Windows Hello đã được vá

Theo Microsoft, số lượng khách hàng sử dụng Windows 10 sử dụng Windows Hello để đăng nhập vào thiết bị của họ thay vì mật khẩu đã tăng từ 69,4% lên 84,7% trong năm 2019.

Theo phát hiện của các nhà nghiên cứu bảo mật của CyberArk Labs, những kẻ tấn công có thể tạo thiết bị USB tùy chỉnh mà Windows Hello sẽ hoạt động để phá vỡ hoàn toàn cơ chế nhận dạng khuôn mặt của Windows Hello bằng cách sử dụng một khung IR (hồng ngoại) hợp lệ của mục tiêu.

Tsarfati đã báo cáo lỗ hổng Windows Hello được theo dõi là CVE-2021-34466 và đánh giá là Important (mức độ nghiêm trọng) quan trọng đối với Microsoft vào tháng 3. Dựa trên đánh giá của Microsoft về lỗ hổng bảo mật, các đối thủ không được xác thực yêu cầu quyền truy cập vật lý vào thiết bị của mục tiêu để khai thác nó trong các cuộc tấn công có độ phức tạp cao.

Microsoft đã phát hành bản cập nhật bảo mật Windows 10 để giải quyết lỗ hổng bảo mật có tên CVE-2021-34466 Windows Hello Security Feature Bypass Vulnerability như một phần của bản vá thứ ba tháng 7.2021. Theo công ty, khách hàng của Windows Hello có phần cứng cảm biến sinh trắc học và trình điều khiển có hỗ trợ Enhanced Sign-in Security sẽ không bị ảnh hưởng bởi các cuộc tấn công lạm dụng lỗ hổng bảo mật này.

Các nhà nghiên cứu của CyberArk sẽ trình bày những phát hiện của họ tại Black Hat 2021 vào ngày 4 và 5.8 sắp tới.

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

5 cách giúp điện thoại Samsung Galaxy chạy nhanh hơn5 cách giúp điện thoại Samsung Galaxy chạy nhanh hơn
13:02:58 27/10/2025
Vì sao Microsoft vẫn giữ bí mật về Windows XP?Vì sao Microsoft vẫn giữ bí mật về Windows XP?
13:18:54 27/10/2025
Sẽ không có iPhone 19Sẽ không có iPhone 19
13:40:24 28/10/2025
So sánh 3 công cụ AI tạo video: Fliki AI, VideoGen và Pictory AISo sánh 3 công cụ AI tạo video: Fliki AI, VideoGen và Pictory AI
10:32:55 28/10/2025
Apple phạm sai lầm gì với iPhone Air?Apple phạm sai lầm gì với iPhone Air?
13:09:41 27/10/2025
Xiaomi phát hành HyperOS 3 toàn cầu, bất ngờ với "bến đỗ" đầu tiênXiaomi phát hành HyperOS 3 toàn cầu, bất ngờ với "bến đỗ" đầu tiên
09:20:28 28/10/2025
Trí tuệ nhân tạo 'nhòm ngó' giải Nobel?Trí tuệ nhân tạo 'nhòm ngó' giải Nobel?
09:11:05 27/10/2025
Dùng thử ChatGPT Atlas - trình duyệt AI thách thức đế chế GoogleDùng thử ChatGPT Atlas - trình duyệt AI thách thức đế chế Google
13:15:07 27/10/2025

Tin đang nóng

Biệt danh ca sĩ Vũ Hà dùng để đánh bạc ở Hà NộiBiệt danh ca sĩ Vũ Hà dùng để đánh bạc ở Hà Nội
06:49:57 29/10/2025
Thanh niên người Mỹ sống 6 năm ở Việt Nam, chi 1.500 USD/thángThanh niên người Mỹ sống 6 năm ở Việt Nam, chi 1.500 USD/tháng
07:51:04 29/10/2025
Dấu hiệu phát hiện sớm bệnh ParkinsonDấu hiệu phát hiện sớm bệnh Parkinson
06:05:38 29/10/2025
Xuất hiện vết nứt dài 10m giữa đèo D'Ran ở Lâm ĐồngXuất hiện vết nứt dài 10m giữa đèo D'Ran ở Lâm Đồng
05:20:44 29/10/2025
Phát hiện mắc cùng lúc 2 loại ung thư sau 6 tháng khàn tiếngPhát hiện mắc cùng lúc 2 loại ung thư sau 6 tháng khàn tiếng
07:07:31 29/10/2025
Phùng Đức Luân tự nhận mình thua kém Thư KỳPhùng Đức Luân tự nhận mình thua kém Thư Kỳ
07:32:35 29/10/2025
Thêm nhiều ca sĩ âm thầm xóa loạt ca khúc nhạy cảm sau lệnh cấm ở TPHCMThêm nhiều ca sĩ âm thầm xóa loạt ca khúc nhạy cảm sau lệnh cấm ở TPHCM
05:57:41 29/10/2025
Cô gái cưới bệnh nhân ung thư để xin thận sau 10 năm ở Trung QuốcCô gái cưới bệnh nhân ung thư để xin thận sau 10 năm ở Trung Quốc
08:05:33 29/10/2025

Tin mới nhất

Gemini Canvas giúp tạo slide tiện lợi

Gemini Canvas giúp tạo slide tiện lợi

09:18:28 28/10/2025
Công cụ mới của Google có thể chuyển đổi tài liệu hoặc văn bản đơn giản thành slide (bài thuyết trình) có cấu trúc chặt chẽ. Tính năng này cho phép người dùng tạo ra các slide với thiết kế và hình ảnh sẵn có, sẵn sàng để xuất sang Googl...
Phòng thí nghiệm AI đẩy nhanh các đột phá khoa học

Phòng thí nghiệm AI đẩy nhanh các đột phá khoa học

09:15:28 28/10/2025
Zou hy vọng đây chỉ là khởi đầu. Nhóm của ông hiện đang tìm hiểu cách sử dụng phòng thí nghiệm ảo cho nhiều vấn đề sức khỏe khác - như ung thư, lão hóa và những bệnh hiếm gặp.
Qualcomm trình làng chip AI cạnh tranh với AMD và Nvidia

Qualcomm trình làng chip AI cạnh tranh với AMD và Nvidia

09:12:12 28/10/2025
Qualcomm cho biết chip của họ tập trung vào suy luận, tức là chạy các mô hình AI, thay vì đào tạo, vốn là cách những phòng thí nghiệm như OpenAI tạo ra các khả năng AI mới bằng cách xử lý hàng terabyte dữ liệu.
Cách dùng AI chỉnh sửa ảnh bằng câu lệnh trên Google Photos

Cách dùng AI chỉnh sửa ảnh bằng câu lệnh trên Google Photos

18:29:47 26/10/2025
Khám phá tính năng Help me edit mới trên Google Photos cho Android. Chỉ cần dùng các câu lệnh tiếng Anh đơn giản, bạn có thể xóa vật thể, thay đổi ánh sáng và hơn thế nữa.
Đau đầu với "yếu tố thay đổi cuộc chơi" mang tên AI

Đau đầu với "yếu tố thay đổi cuộc chơi" mang tên AI

18:26:02 26/10/2025
Sự bùng nổ của AI đã dẫn đến một cách tiếp cận tất cả cùng lúc trong đầu tư năng lượng. Các nguồn năng lượng sạch như địa nhiệt, năng lượng thủy triều, và thậm chí là năng lượng hạt nhân tiên tiến đang nhận được sự quan tâm mới.
Pixel 10 Pro: Trải nghiệm AI liền mạch, vượt xa chatbot

Pixel 10 Pro: Trải nghiệm AI liền mạch, vượt xa chatbot

15:10:33 26/10/2025
Pixel 10 Pro tích hợp sâu AI vào mọi tác vụ hàng ngày, từ trợ lý Magic Cue thông minh đến chỉnh sửa ảnh tức thì, định nghĩa lại khái niệm điện thoại AI.
Trình duyệt ChatGPT Atlas: Thách thức mới cho sự thống trị của Google

Trình duyệt ChatGPT Atlas: Thách thức mới cho sự thống trị của Google

15:07:33 26/10/2025
Điểm khác biệt cốt lõi của Atlas là đặt ChatGPT vào vị trí trung tâm của trải nghiệm duyệt web. Ngay khi mở trình duyệt, thanh tìm kiếm mặc định là ChatGPT, không phải Google.
Windows XP là biểu tượng không thể thay thế của Microsoft?

Windows XP là biểu tượng không thể thay thế của Microsoft?

12:39:55 26/10/2025
Khi nhắc đến Windows, thật khó để bỏ qua những phiên bản đã làm nên tên tuổi hệ điều hành của Microsoft, đặc biệt với cái tên không thể quên là Windows XP.
Google "dạy" Gemini kiên nhẫn hơn khi nghe người dùng nói

Google "dạy" Gemini kiên nhẫn hơn khi nghe người dùng nói

10:48:21 26/10/2025
Hiện tại, vẫn chưa rõ thời điểm những thay đổi này sẽ được áp dụng. Ứng dụng Gemini hiện có sẵn trên Google Play cho thiết bị Android và trên App Store cho iPhone.
Pin iPhone có thể kéo dài hơn với tính năng này trên iOS 26

Pin iPhone có thể kéo dài hơn với tính năng này trên iOS 26

13:39:53 25/10/2025
Tính năng này được đánh giá là một trong những thay đổi đáng chú ý trên iOS 26, hướng tới việc kéo dài tuổi thọ pin và nâng cao trải nghiệm sử dụng thực tế.
Microsoft "dằn mặt" người dùng cố bám Windows 10

Microsoft "dằn mặt" người dùng cố bám Windows 10

13:33:03 25/10/2025
Công ty cũng lưu ý rằng các vi phạm liên quan đến cơ sở hạ tầng không được hỗ trợ thường có chi phí khắc phục cao hơn, thời gian ngừng hoạt động lâu hơn và tổn hại đến uy tín lớn hơn so với các cuộc tấn công vào nền tảng được hỗ trợ.
OpenAI với nước cờ then chốt

OpenAI với nước cờ then chốt

11:57:10 25/10/2025
Ngoài ra, Apple cung cấp nền tảng Foundation Models cung cấp quyền truy cập vào các mô hình AI cục bộ, cho phép những nhà phát triển tích hợp AI trực tiếp vào ứng dụng của họ.

Có thể bạn quan tâm

SUV hạng C công suất 272 mã lực, trang bị tiên tiến, giá hơn 420 triệu đồng

SUV hạng C công suất 272 mã lực, trang bị tiên tiến, giá hơn 420 triệu đồng

Ôtô

09:23:25 29/10/2025
Ngoài ra, Arcfox Alpha T5 2026 còn có các trang bị cao cấp như ghế massage, nguồn điện ngoài (V2L) và hệ thống âm thanh 18 loa nay đã xuất hiện trên các phiên bản trung và cao cấp - vốn trước đây chỉ có trên bản đắt nhất.
Vật liệu công trình rơi làm người đi đường tử vong ở Hà Nội: Trách nhiệm thuộc về ai?

Vật liệu công trình rơi làm người đi đường tử vong ở Hà Nội: Trách nhiệm thuộc về ai?

Tin nổi bật

09:15:10 29/10/2025
Trong vụ tai nạn tại số 121 phố Tôn Đức Thắng (Hà Nội) khiến 2 người thương vong, cả chủ đầu tư và nhà thầu đều phải chịu trách nhiệm theo quy định pháp luật.
Kawasaki đưa huyền thoại KLE500 trở lại với loạt nâng cấp ấn tượng!

Kawasaki đưa huyền thoại KLE500 trở lại với loạt nâng cấp ấn tượng!

Xe máy

09:12:52 29/10/2025
Khác với Versys - dòng xe thiên về touring và đường nhựa, KLE500 2026 được phát triển với mục tiêu chinh phục địa hình gồ ghề và những cung đường khắc nghiệt hơn.
Làn sóng sa thải chưa dừng lại: Amazon sắp cắt giảm kỷ lục 30.000 người?

Làn sóng sa thải chưa dừng lại: Amazon sắp cắt giảm kỷ lục 30.000 người?

Thế giới

09:11:57 29/10/2025
Động thái cắt giảm mạnh tay diễn ra trong bối cảnh Amazon đang tăng sử dụng AI, đặc biệt với nhóm công việc lặp đi lặp lại.
FC Online "phá giới hạn" nâng cấp thẻ, có luôn "bảo hiểm" cho game thủ

FC Online "phá giới hạn" nâng cấp thẻ, có luôn "bảo hiểm" cho game thủ

Mọt game

09:06:49 29/10/2025
Với anh em game thủ FC Online, con đường hóa vàng một cầu thủ, đặc biệt là từ mức +9 trở lên, luôn là một hành trình đau tim đầy rủi ro. Không ít game thủ đã từng bỏ game hoặc tốn rất nhiều tiền với những cú đập thẻ xịt đầy tiếc nuối.
Cosplay tướng tủ, Quỳnh Bei cực slay khiến fan trầm trồ

Cosplay tướng tủ, Quỳnh Bei cực slay khiến fan trầm trồ

Cosplay

09:06:45 29/10/2025
Kể từ khi xuất hiện trên nền tảng TikTok, Quỳnh Bei đã nhanh chóng trở thành một cái tên nhận được đông đảo sự quan tâm nhờ những clip vũ đạo cuốn hút, kết hợp với phong cách bí ẩn giấu mặt.
[Ảnh] Du khách thích thú lội nước ngắm di sản Hội An mùa lũ

[Ảnh] Du khách thích thú lội nước ngắm di sản Hội An mùa lũ

Du lịch

09:03:55 29/10/2025
Mưa lớn kéo dài những ngày qua khiến nước sông Hoài dâng cao, nhiều tuyến đường trung tâm phố cổ Hội An đã ngập sâu, trở thành những con sông nhỏ.
Những cựu quan chức "nướng" hàng trăm tỷ đồng vào King Club

Những cựu quan chức "nướng" hàng trăm tỷ đồng vào King Club

Pháp luật

09:00:25 29/10/2025
Tổng số tiền 136 bị cáo đã đánh bạc tại Câu lạc bộ King Club là gần 107 triệu USD (hơn 2.570 tỷ đồng), nhưng đa phần đều thua, chỉ có 23 người thắng bạc với số tiền hơn 5,8 tỷ đồng.
Phối hợp liên viện cứu người phụ nữ bị 'trái tim tan vỡ'

Phối hợp liên viện cứu người phụ nữ bị 'trái tim tan vỡ'

Sức khỏe

08:53:40 29/10/2025
Nhờ đáp ứng tốt, huyết áp và hoạt động tim dần ổn định. Bệnh nhân được ngưng VA-ECMO, kết quả siêu âm tim cho thấy phân suất tống máu tăng lên 38% và tiếp tục cải thiện.
Người có thể giúp Yamal trở lại quỹ đạo

Người có thể giúp Yamal trở lại quỹ đạo

Sao thể thao

08:16:00 29/10/2025
Jorge Mendes - người được mệnh danh là siêu cò của làng bóng đá châu Âu - có thể đóng vai trò then chốt để hỗ trợ tài năng trẻ 18 tuổi vượt qua giai đoạn khó khăn hiện tại.
Lâm Khánh Chi đọ sắc cùng 'búp bê châu Á'

Lâm Khánh Chi đọ sắc cùng 'búp bê châu Á'

Sao việt

08:06:29 29/10/2025
Trong buổi tiệc sinh nhật của búp bê châu Á - Hoa hậu Kiều Vũ tại TP.HCM, ca sĩ Lâm Khánh Chi xuất hiện với thiết kế lộng lẫy, khoe sắc vóc quyến rũ và thần thái rạng rỡ ở tuổi 48.