Các nhà nghiên cứu bảo mật đánh lừa Windows Hello như thế nào?
Microsoft đã thiết kế Windows Hello để tương thích với webcam tích hợp cảm biến hồng ngoại (IR) của nhiều thương hiệu, nhưng chính điều này đã tạo ra kẽ hở khiến nó dễ bị các tác nhân xấu tấn công hơn.
Tính năng mở khóa bằng Windows Hello khá phổ biến trên các máy tính đời mới
Theo báo cáo của Wired , các nhà nghiên cứu từ công ty bảo mật CyberArk đã tìm ra cách đánh lừa hệ thống nhận dạng khuôn mặt Hello của Windows bằng cách sử dụng hình ảnh khuôn mặt của chủ sở hữu máy tính. Thông thường, Windows Hello yêu cầu sử dụng camera có cả cảm biến màu RGB và cảm biến hồng ngoại, nhưng khi nghiên cứu kỹ hệ thống xác thực này thì các nhà nghiên cứu nhận thấy nó chỉ tập trung xử lý các khung hình thu thập được từ cảm biến hồng ngoại.
Video đang HOT
Để xác nhận phát hiện này, các nhà nghiên cứu đã tạo ra một thiết bị USB tùy chỉnh, họ tải các ảnh hồng ngoại của người dùng và ảnh màu RGB của Spongebob – một nhân vật hoạt hình. Windows Hello đã nhận dạng thiết bị là một camera giao tiếp qua cổng USB và nó đã mở khóa thành công chỉ bằng ảnh hồng ngoại của người dùng mà không hề “đếm xỉa” tới ảnh màu RGB “sai lệch” kia. Thậm chí, các nhà nghiên cứu phát hiện ra rằng họ không cần quá nhiều hình ảnh IR, thực tế chỉ cần một khung hình IR cùng một ảnh màu đen là có thể mở khóa máy tính được bảo mật bằng Windows Hello.
Dù thực tế việc đột nhập máy tính của ai đó bằng cách này sẽ rất khó để thực hiện vì vẫn cần ảnh hồng ngoại của khuôn mặt người dùng. Nhưng đây vẫn là một điểm yếu có thể bị lợi dụng, trong bối cảnh các công ty cần đảm bảo các công nghệ xác thực của họ an toàn khi ngày càng phụ thuộc nhiều vào sinh trắc học hơn là mật khẩu. Nhóm bảo mật CyberArk đã chọn Windows Hello để thử nghiệm vì đây là một trong những hệ thống xác thực sinh trắc học được sử dụng rộng rãi nhất.
Đáp lại thông tin này, Microsoft đã phát hành các bản vá cho “lỗ hổng bỏ qua tính năng bảo mật của Windows Hello”, công ty cũng gợi ý người dùng nên chuyển qua tính năng bảo mật nâng cao “Windows Hello enhanced sign-in security” nhằm mã hóa dữ liệu khuôn mặt và lưu trữ nó bằng chip bảo mật riêng.
Microsoft sửa lỗi bỏ qua xác thực Windows Hello
Microsoft đã giải quyết lỗ hổng bảo mật bỏ qua xác thực trong công nghệ dựa trên sinh trắc học xác thực Windows Hello, cho phép các tác nhân đe dọa giả mạo danh tính của mục tiêu và đánh lừa cơ chế nhận dạng khuôn mặt.
Lỗ hổng của Windows Hello đã được vá
Theo Microsoft, số lượng khách hàng sử dụng Windows 10 sử dụng Windows Hello để đăng nhập vào thiết bị của họ thay vì mật khẩu đã tăng từ 69,4% lên 84,7% trong năm 2019.
Theo phát hiện của các nhà nghiên cứu bảo mật của CyberArk Labs, những kẻ tấn công có thể tạo thiết bị USB tùy chỉnh mà Windows Hello sẽ hoạt động để phá vỡ hoàn toàn cơ chế nhận dạng khuôn mặt của Windows Hello bằng cách sử dụng một khung IR (hồng ngoại) hợp lệ của mục tiêu.
Tsarfati đã báo cáo lỗ hổng Windows Hello được theo dõi là CVE-2021-34466 và đánh giá là Important (mức độ nghiêm trọng) quan trọng đối với Microsoft vào tháng 3. Dựa trên đánh giá của Microsoft về lỗ hổng bảo mật, các đối thủ không được xác thực yêu cầu quyền truy cập vật lý vào thiết bị của mục tiêu để khai thác nó trong các cuộc tấn công có độ phức tạp cao.
Microsoft đã phát hành bản cập nhật bảo mật Windows 10 để giải quyết lỗ hổng bảo mật có tên CVE-2021-34466 Windows Hello Security Feature Bypass Vulnerability như một phần của bản vá thứ ba tháng 7.2021. Theo công ty, khách hàng của Windows Hello có phần cứng cảm biến sinh trắc học và trình điều khiển có hỗ trợ Enhanced Sign-in Security sẽ không bị ảnh hưởng bởi các cuộc tấn công lạm dụng lỗ hổng bảo mật này.
Các nhà nghiên cứu của CyberArk sẽ trình bày những phát hiện của họ tại Black Hat 2021 vào ngày 4 và 5.8 sắp tới.
Cảnh báo 5 lỗ hổng bảo mật mức cao và nghiêm trọng trong các sản phẩm Microsoft
Năm lỗ hổng bảo mật trong những sản phẩm Windows Print Spooler, Microsoft Exchange Server và Windows Certificate cho phép đối tượng tấn công thực thi mã từ xa, vừa được Bộ TT&TT cảnh báo đến các cơ quan, tổ chức, doanh nghiệp nhà nước. Ngày 16/7, Bộ TT&TT đã có văn bản gửi các bộ, ngành, địa phương; Văn phòng Trung ương...
Clip hot: Mỹ nhân Việt đẹp chấn động trên thảm đỏ LHP quốc tế Tokyo, chỉ 1 nụ cười mà khiến vạn vật đều nở hoa00:37
Khoa Pug phủ nhận tin đồn bị bắt, tịch thu hết bitcoin, Vương Phạm thái độ sốc02:36
Bí mật phi hành gia NASA tiết lộ sau 340 ngày ngoài vũ trụ, khiến TG kinh ngạc02:37
Lương Thùy Linh từng giành chồng với Phương Nhi, giờ nghi yêu thiếu gia Bắc Giang02:30
Gió ngang khoảng trời xanh tập 35: Linh khiến Đăng rơi vào thế khó xử02:58
Khoảnh khắc đoàn xe tải làm 'lá chắn' giúp người đi xe máy vượt lũ gây xúc động00:57
Charlie Puth chuẩn bị đón con đầu lòng, đồng thời tiết lộ về album mới02:42
Gin Tuấn Kiệt tiết lộ cuộc sống sau khi có con, nói 1 điều về Puka, CĐM té ngửa!02:26
MC Thanh Bạch khiến công chúng "bối rối" về phong cách gần đây, khán giả sốc02:39
Đàm Vĩnh Hưng được "Cục trưởng" Xuân Bắc chỉnh đốn, vội xóa bình luận02:36
Lưu Diệc Phi hầu rượu để nổi tiếng, Phạm Băng Băng đổi tình lấy tiền, cbiz sốc?02:30Tiêu điểm
Tin đang nóng
Tin mới nhất

Gemini Canvas giúp tạo slide tiện lợi

Phòng thí nghiệm AI đẩy nhanh các đột phá khoa học

Qualcomm trình làng chip AI cạnh tranh với AMD và Nvidia

Cách dùng AI chỉnh sửa ảnh bằng câu lệnh trên Google Photos

Đau đầu với "yếu tố thay đổi cuộc chơi" mang tên AI
Pixel 10 Pro: Trải nghiệm AI liền mạch, vượt xa chatbot

Trình duyệt ChatGPT Atlas: Thách thức mới cho sự thống trị của Google

Windows XP là biểu tượng không thể thay thế của Microsoft?

Google "dạy" Gemini kiên nhẫn hơn khi nghe người dùng nói

Pin iPhone có thể kéo dài hơn với tính năng này trên iOS 26

Microsoft "dằn mặt" người dùng cố bám Windows 10

OpenAI với nước cờ then chốt
Có thể bạn quan tâm

SUV hạng C công suất 272 mã lực, trang bị tiên tiến, giá hơn 420 triệu đồng
Ôtô
09:23:25 29/10/2025
Vật liệu công trình rơi làm người đi đường tử vong ở Hà Nội: Trách nhiệm thuộc về ai?
Tin nổi bật
09:15:10 29/10/2025
Kawasaki đưa huyền thoại KLE500 trở lại với loạt nâng cấp ấn tượng!
Xe máy
09:12:52 29/10/2025
Làn sóng sa thải chưa dừng lại: Amazon sắp cắt giảm kỷ lục 30.000 người?
Thế giới
09:11:57 29/10/2025
FC Online "phá giới hạn" nâng cấp thẻ, có luôn "bảo hiểm" cho game thủ
Mọt game
09:06:49 29/10/2025
Cosplay tướng tủ, Quỳnh Bei cực slay khiến fan trầm trồ
Cosplay
09:06:45 29/10/2025![[Ảnh] Du khách thích thú lội nước ngắm di sản Hội An mùa lũ](https://t.vietgiaitri.com/2025/10/10/anh-du-khach-thich-thu-loi-nuoc-ngam-di-san-hoi-an-mua-lu-700x504-3e0-7564293-250x180.webp)
[Ảnh] Du khách thích thú lội nước ngắm di sản Hội An mùa lũ
Du lịch
09:03:55 29/10/2025
Những cựu quan chức "nướng" hàng trăm tỷ đồng vào King Club
Pháp luật
09:00:25 29/10/2025
Phối hợp liên viện cứu người phụ nữ bị 'trái tim tan vỡ'
Sức khỏe
08:53:40 29/10/2025
Người có thể giúp Yamal trở lại quỹ đạo
Sao thể thao
08:16:00 29/10/2025
D-Link vá lỗ hổng bảo mật trên thiết bị router không dây
Triệu phú Bitcoin ra mắt smartphone ‘chống Big Tech’
Mỹ chi 1,5 tỉ USD để vượt lên trong cuộc đua AI với Trung Quốc
Instagram ra mắt tính năng bảo mật Security Checkup
Microsoft mua lại hãng bảo mật không gian mạng đám mây RiskIQ
Microsoft cải tiến hệ thống cảnh báo trong Windows 11
New York mở trung tâm phòng chống tấn công mạng
Microsoft phát hành bản vá Windows khẩn cấp cho lỗ hổng PrintNightmare
Windows 11 sẽ sớm cho biết thời gian cài đặt các bản cập nhật
Vì sao chúng ta vẫn phải sống chung với mật khẩu?
Trung Quốc chuyển từ chống độc quyền sang bảo mật dữ liệu
Broadcom bị Mỹ điều tra chống độc quyền
Chrome thêm chế độ tăng cường bảo mật
Chrome Web Store có chính sách mới chống spam
5 cách giúp điện thoại Samsung Galaxy chạy nhanh hơn
Vì sao Microsoft vẫn giữ bí mật về Windows XP?
Sẽ không có iPhone 19
So sánh 3 công cụ AI tạo video: Fliki AI, VideoGen và Pictory AI
Xiaomi phát hành HyperOS 3 toàn cầu, bất ngờ với "bến đỗ" đầu tiên
Trí tuệ nhân tạo 'nhòm ngó' giải Nobel?
Dùng thử ChatGPT Atlas - trình duyệt AI thách thức đế chế Google
Biệt danh ca sĩ Vũ Hà dùng để đánh bạc ở Hà Nội
Thanh niên người Mỹ sống 6 năm ở Việt Nam, chi 1.500 USD/tháng
Dấu hiệu phát hiện sớm bệnh Parkinson
Xuất hiện vết nứt dài 10m giữa đèo D'Ran ở Lâm Đồng
Phát hiện mắc cùng lúc 2 loại ung thư sau 6 tháng khàn tiếng
Phùng Đức Luân tự nhận mình thua kém Thư Kỳ
Thêm nhiều ca sĩ âm thầm xóa loạt ca khúc nhạy cảm sau lệnh cấm ở TPHCM
Cô gái cưới bệnh nhân ung thư để xin thận sau 10 năm ở Trung Quốc
Bị bỏ rơi, chàng trai Mỹ được người phụ nữ Việt nhận nuôi, thương như con ruột
Thái độ của Hoa hậu Đỗ Hà giữa lúc hôn nhân bị quấy phá
Điều tra vụ nữ công chức rạch mặt bạn gái của chồng gây thương tích nặng
Tòa tuyên án vụ Hoa hậu Bình Phương kiện mẹ diễn viên Đức Tiến
Gia thế hiển hách nhất showbiz và lời trăng trối của diễn viên Hứa Thiệu Hùng
Lộ ảnh nghi Lương Thuỳ Linh bí mật hẹn hò bạn trai gia thế khủng
'Trùm vai phụ' Hứa Thiệu Hùng nguy kịch, loạt sao Hồng Kông tức tốc đến bệnh viện
Tóc Tiên - Touliver tự đăng bằng chứng chuyện ở riêng
Thiên hạ có bao nhiêu trai xinh gái đẹp dồn hết vào phim Trung Quốc này rồi: Nhìn nữ chính mà khó thở quá
Ca sĩ Siu Black nhập viện cấp cứu, tình trạng nguy kịch