Các nhà nghiên cứu bảo mật đánh lừa Windows Hello như thế nào?

Microsoft đã thiết kế Windows Hello để tương thích với webcam tích hợp cảm biến hồng ngoại (IR) của nhiều thương hiệu, nhưng chính điều này đã tạo ra kẽ hở khiến nó dễ bị các tác nhân xấu tấn công hơn.

Các nhà nghiên cứu bảo mật đánh lừa Windows Hello như thế nào? - Hình 1

Tính năng mở khóa bằng Windows Hello khá phổ biến trên các máy tính đời mới

Theo báo cáo của Wired , các nhà nghiên cứu từ công ty bảo mật CyberArk đã tìm ra cách đánh lừa hệ thống nhận dạng khuôn mặt Hello của Windows bằng cách sử dụng hình ảnh khuôn mặt của chủ sở hữu máy tính. Thông thường, Windows Hello yêu cầu sử dụng camera có cả cảm biến màu RGB và cảm biến hồng ngoại, nhưng khi nghiên cứu kỹ hệ thống xác thực này thì các nhà nghiên cứu nhận thấy nó chỉ tập trung xử lý các khung hình thu thập được từ cảm biến hồng ngoại.

Video đang HOT

Để xác nhận phát hiện này, các nhà nghiên cứu đã tạo ra một thiết bị USB tùy chỉnh, họ tải các ảnh hồng ngoại của người dùng và ảnh màu RGB của Spongebob – một nhân vật hoạt hình. Windows Hello đã nhận dạng thiết bị là một camera giao tiếp qua cổng USB và nó đã mở khóa thành công chỉ bằng ảnh hồng ngoại của người dùng mà không hề “đếm xỉa” tới ảnh màu RGB “sai lệch” kia. Thậm chí, các nhà nghiên cứu phát hiện ra rằng họ không cần quá nhiều hình ảnh IR, thực tế chỉ cần một khung hình IR cùng một ảnh màu đen là có thể mở khóa máy tính được bảo mật bằng Windows Hello.

Dù thực tế việc đột nhập máy tính của ai đó bằng cách này sẽ rất khó để thực hiện vì vẫn cần ảnh hồng ngoại của khuôn mặt người dùng. Nhưng đây vẫn là một điểm yếu có thể bị lợi dụng, trong bối cảnh các công ty cần đảm bảo các công nghệ xác thực của họ an toàn khi ngày càng phụ thuộc nhiều vào sinh trắc học hơn là mật khẩu. Nhóm bảo mật CyberArk đã chọn Windows Hello để thử nghiệm vì đây là một trong những hệ thống xác thực sinh trắc học được sử dụng rộng rãi nhất.

Đáp lại thông tin này, Microsoft đã phát hành các bản vá cho “lỗ hổng bỏ qua tính năng bảo mật của Windows Hello”, công ty cũng gợi ý người dùng nên chuyển qua tính năng bảo mật nâng cao “Windows Hello enhanced sign-in security” nhằm mã hóa dữ liệu khuôn mặt và lưu trữ nó bằng chip bảo mật riêng.

Microsoft sửa lỗi bỏ qua xác thực Windows Hello

Microsoft đã giải quyết lỗ hổng bảo mật bỏ qua xác thực trong công nghệ dựa trên sinh trắc học xác thực Windows Hello, cho phép các tác nhân đe dọa giả mạo danh tính của mục tiêu và đánh lừa cơ chế nhận dạng khuôn mặt.

Microsoft sửa lỗi bỏ qua xác thực Windows Hello - Hình 1

Lỗ hổng của Windows Hello đã được vá

Theo Microsoft, số lượng khách hàng sử dụng Windows 10 sử dụng Windows Hello để đăng nhập vào thiết bị của họ thay vì mật khẩu đã tăng từ 69,4% lên 84,7% trong năm 2019.

Theo phát hiện của các nhà nghiên cứu bảo mật của CyberArk Labs, những kẻ tấn công có thể tạo thiết bị USB tùy chỉnh mà Windows Hello sẽ hoạt động để phá vỡ hoàn toàn cơ chế nhận dạng khuôn mặt của Windows Hello bằng cách sử dụng một khung IR (hồng ngoại) hợp lệ của mục tiêu.

Tsarfati đã báo cáo lỗ hổng Windows Hello được theo dõi là CVE-2021-34466 và đánh giá là Important (mức độ nghiêm trọng) quan trọng đối với Microsoft vào tháng 3. Dựa trên đánh giá của Microsoft về lỗ hổng bảo mật, các đối thủ không được xác thực yêu cầu quyền truy cập vật lý vào thiết bị của mục tiêu để khai thác nó trong các cuộc tấn công có độ phức tạp cao.

Microsoft đã phát hành bản cập nhật bảo mật Windows 10 để giải quyết lỗ hổng bảo mật có tên CVE-2021-34466 Windows Hello Security Feature Bypass Vulnerability như một phần của bản vá thứ ba tháng 7.2021. Theo công ty, khách hàng của Windows Hello có phần cứng cảm biến sinh trắc học và trình điều khiển có hỗ trợ Enhanced Sign-in Security sẽ không bị ảnh hưởng bởi các cuộc tấn công lạm dụng lỗ hổng bảo mật này.

Các nhà nghiên cứu của CyberArk sẽ trình bày những phát hiện của họ tại Black Hat 2021 vào ngày 4 và 5.8 sắp tới.

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Apple ra mắt iPhone 17, iOS 26 và loạt sản phẩm mớiApple ra mắt iPhone 17, iOS 26 và loạt sản phẩm mới
11:01:27 09/09/2025
Cần Thơ sẽ có Trung tâm UAV - Robot phục vụ nông nghiệp thông minhCần Thơ sẽ có Trung tâm UAV - Robot phục vụ nông nghiệp thông minh
16:08:46 10/09/2025
Vì sao các tập đoàn công nghệ trả hàng triệu USD để thu hút nhân tài AI?Vì sao các tập đoàn công nghệ trả hàng triệu USD để thu hút nhân tài AI?
18:54:58 09/09/2025
Ứng dụng trợ lý ảo hỗ trợ sinh viên trong trường đại họcỨng dụng trợ lý ảo hỗ trợ sinh viên trong trường đại học
14:30:39 09/09/2025
Khi trí tuệ nhân tạo 'bước vào' phòng phỏng vấn tuyển dụngKhi trí tuệ nhân tạo 'bước vào' phòng phỏng vấn tuyển dụng
14:34:18 09/09/2025
"Gã khổng lồ" Alibaba phát hành mô hình AI cạnh tranh với OpenAI và Google"Gã khổng lồ" Alibaba phát hành mô hình AI cạnh tranh với OpenAI và Google
09:05:15 10/09/2025
Ra mắt ứng dụng hỗ trợ ra quyết định lâm sàng cho hệ thống y tế tích hợp AIRa mắt ứng dụng hỗ trợ ra quyết định lâm sàng cho hệ thống y tế tích hợp AI
15:52:34 10/09/2025
NVIDIA và ADI bắt tay thúc đẩy kỷ nguyên robot thông minhNVIDIA và ADI bắt tay thúc đẩy kỷ nguyên robot thông minh
16:12:05 10/09/2025

Tin đang nóng

Bố qua đời sau một ngày nói hiến tạng cho mẹ, bé gái 11 tuổi nghẹn ngàoBố qua đời sau một ngày nói hiến tạng cho mẹ, bé gái 11 tuổi nghẹn ngào
07:30:03 11/09/2025
Ca sĩ Quốc Kháng tự xưng là cháu lãnh đạo cấp cao, nhận 7 tỷ "chạy án"Ca sĩ Quốc Kháng tự xưng là cháu lãnh đạo cấp cao, nhận 7 tỷ "chạy án"
08:03:54 11/09/2025
Bắt khẩn cấp chủ nha khoa Tuyết Chinh hành hung khách hàng ở TPHCMBắt khẩn cấp chủ nha khoa Tuyết Chinh hành hung khách hàng ở TPHCM
08:16:12 11/09/2025
10 nữ thần dao kéo đẹp nhất Hàn Quốc: Park Min Young bét bảng chẳng oan, hạng 1 là tuyệt tác suốt 22 năm10 nữ thần dao kéo đẹp nhất Hàn Quốc: Park Min Young bét bảng chẳng oan, hạng 1 là tuyệt tác suốt 22 năm
05:55:11 11/09/2025
6 năm còng lưng gánh nợ, vợ ngã quỵ khi chồng buông câu phũ phàng6 năm còng lưng gánh nợ, vợ ngã quỵ khi chồng buông câu phũ phàng
08:18:26 11/09/2025
Gái quê lên phố làm diễn viên, lấy thiếu gia, ly hôn sau 3 năm: Hôn nhân đứt gánh nhưng dạy con thì chuẩn chỉnh!Gái quê lên phố làm diễn viên, lấy thiếu gia, ly hôn sau 3 năm: Hôn nhân đứt gánh nhưng dạy con thì chuẩn chỉnh!
09:08:00 11/09/2025
Tuổi già, tôi quyết bán nhà 4 tỷ để vào viện dưỡng lão dù có hai con trai thành đạtTuổi già, tôi quyết bán nhà 4 tỷ để vào viện dưỡng lão dù có hai con trai thành đạt
08:35:53 11/09/2025
Tiêu Chiến, Nhậm Gia Luân cùng đổ bộ màn ảnh với loạt phim dân quốc siêu hotTiêu Chiến, Nhậm Gia Luân cùng đổ bộ màn ảnh với loạt phim dân quốc siêu hot
06:10:35 11/09/2025

Tin mới nhất

"Xanh hóa" AI: Nhiệm vụ cấp bách cho Đông Nam Á

"Xanh hóa" AI: Nhiệm vụ cấp bách cho Đông Nam Á

10:21:58 11/09/2025
Một giải pháp là thiết kế AI thông minh hơn, tinh gọn hơn, bằng cách xây dựng các ứng dụng mang lại kết quả tương tự nhưng với khối lượng xử lý tính toán ít hơn, qua đó giảm nhu cầu về cả hạ tầng và năng lượng.
Nền tảng du lịch trực tuyến chạy đua ứng phó sự trỗi dậy của tác nhân AI

Nền tảng du lịch trực tuyến chạy đua ứng phó sự trỗi dậy của tác nhân AI

10:18:27 11/09/2025
Đối thủ Expedia cũmh tích hợp các mô hình của OpenAI trong cùng năm và đang triển khai hệ thống tác nhân Operator của công ty này. Operator có khả năng tự động thực hiện các tác vụ trên trình duyệt web theo yêu cầu của người dùng.
Doanh nghiệp thương mại điện tử, bán lẻ trở thành mục tiêu ưu tiên của hacker

Doanh nghiệp thương mại điện tử, bán lẻ trở thành mục tiêu ưu tiên của hacker

15:56:18 10/09/2025
Đáng chú ý, các thành phần lõi trong hệ thống CNTT của ngành Bán lẻ - Thương mại điện tử như Website, OMS, API, hệ thống thanh toán, CRM và các cổng tích hợp với bên thứ ba, chính là những điểm nóng thường xuyên bị khai thác.
Tạo đột phá thể chế, thúc đẩy khoa học công nghệ và đổi mới sáng tạo

Tạo đột phá thể chế, thúc đẩy khoa học công nghệ và đổi mới sáng tạo

16:45:27 09/09/2025
Bên cạnh đó, các công cụ tài chính hỗ trợ đổi mới sáng tạo chưa phát huy hiệu quả như kỳ vọng. Quỹ phát triển khoa học và công nghệ của doanh nghiệp được thành lập theo quy định pháp luật, nhưng việc sử dụng còn nhiều vướng mắc.
Meta đối mặt thêm 'sóng gió' từ cáo buộc sai sót trong đảm bảo an ninh mạng

Meta đối mặt thêm 'sóng gió' từ cáo buộc sai sót trong đảm bảo an ninh mạng

14:26:40 09/09/2025
Vụ việc này có thể thúc đẩy những động thái tăng cường giám sát đối với các hoạt động bảo vệ dữ liệu của Meta trên các nền tảng mạng xã hội của họ gồm Facebook, Instagram và WhatsApp vốn phục vụ hàng tỷ người dùng trên toàn cầu.
Windows 10 "nổi loạn" giành lại thị phần từ Windows 11 ngay trước giờ G

Windows 10 "nổi loạn" giành lại thị phần từ Windows 11 ngay trước giờ G

11:38:56 08/09/2025
Thay vì tạo ra một làn sóng di cư ồ ạt sang Windows 11 để đảm bảo an toàn, dữ liệu lại cho thấy hàng triệu người dùng vẫn đang bám víu vào một nền tảng sắp trở nên lỗi thời, trên cả máy tính cá nhân lẫn thiết bị doanh nghiệp.
Cách kéo dài thêm một năm hỗ trợ miễn phí cho Windows 10

Cách kéo dài thêm một năm hỗ trợ miễn phí cho Windows 10

11:34:13 08/09/2025
Khi thời hạn đến gần, Microsoft đang nỗ lực khuyến khích người dùng nâng cấp lên Windows 11, thậm chí cho phép nâng cấp miễn phí từ Windows 10 lên Windows 11.
Mô hình LLM phản hồi sai nếu bị dẫn dắt bằng thủ thuật tâm lý

Mô hình LLM phản hồi sai nếu bị dẫn dắt bằng thủ thuật tâm lý

11:28:08 08/09/2025
Một nghiên cứu mới cho thấy các mô hình LLM (ngôn ngữ lớn) có thể bị thao túng để vượt qua các rào cản đạo đức bằng kỹ thuật tâm lý.
Những tính năng đã biến mất khỏi smartphone

Những tính năng đã biến mất khỏi smartphone

11:19:22 08/09/2025
Khi so sánh các mẫu đời đầu như iPhone, Pixel hay Galaxy với các smartphone mới nhất, chúng ta dễ dàng nhận thấy sự tiến bộ vượt bậc về sức mạnh xử lý, màn hình, bộ nhớ và thời lượng pin.
Người dùng 'sập bẫy' trước chiêu trò buộc nâng cấp iPhone của Apple

Người dùng 'sập bẫy' trước chiêu trò buộc nâng cấp iPhone của Apple

11:16:36 08/09/2025
Apple đang tạo ra một áp lực không nhỏ đối với người dùng iPhone khi liên tục khuyến khích họ nâng cấp sản phẩm hằng năm.
Thói quen gây hao pin trên điện thoại Android cần bỏ ngay

Thói quen gây hao pin trên điện thoại Android cần bỏ ngay

11:07:49 08/09/2025
Hầu hết chúng ta đều có một thói quen khi sử dụng smartphone Android, đó là mở màn hình đa nhiệm và vuốt tắt tất cả ứng dụng đang chạy với niềm tin rằng việc này sẽ giúp giải phóng RAM, làm máy chạy nhanh hơn và tiết kiệm pin.
Apple có thể phải 'nhờ cậy' Google Gemini sau khi trì hoãn nâng cấp lớn cho Siri tới năm 2026

Apple có thể phải 'nhờ cậy' Google Gemini sau khi trì hoãn nâng cấp lớn cho Siri tới năm 2026

11:48:28 07/09/2025
Sự trỗi dậy của các chatbot AI đã làm thay đổi hoàn toàn kỳ vọng của người dùng. Họ mong muốn nhận được câu trả lời nhanh chóng và toàn diện cho nhiều chủ đề phức tạp, vượt xa khả năng tra cứu thông tin cơ bản của các công cụ hiện có nh...

Có thể bạn quan tâm

Tạm dừng tham quan mỏm đá 'sống ảo' Hà Giang

Tạm dừng tham quan mỏm đá 'sống ảo' Hà Giang

Du lịch

10:35:03 11/09/2025
Xã Đồng Văn (tỉnh Tuyên Quang) thông báo dừng đón khách tham quan mỏm đá tử thần để cải tạo hạ tầng, lắp đặt lan can và xếp tường rào đá.
10 ngày tới, sao may mắn chiếu rọi, 4 con giáp công việc thuận lợi, thăng chức tăng lương, cuộc sống viên mãn

10 ngày tới, sao may mắn chiếu rọi, 4 con giáp công việc thuận lợi, thăng chức tăng lương, cuộc sống viên mãn

Trắc nghiệm

10:33:20 11/09/2025
Theo tử vi dự báo, 10 ngày tới đây 4 con giáp này sẽ nắm bắt cơ hội, vượt sóng gió, đạt thành tựu lớn trong sự nghiệp và hạnh phúc viên mãn trong cuộc sống.
'Nữ hoàng làng chạy' Joyline Chepngeno bị cấm thi đấu 2 năm

'Nữ hoàng làng chạy' Joyline Chepngeno bị cấm thi đấu 2 năm

Sao thể thao

10:26:15 11/09/2025
Ngôi sao làng chạy trail Joyline Chepngeno mới đây đã đón nhận cú sốc khi bị cáo buộc sử dụng doping. Hệ quả là cô phải nhận án phạt cấm tham gia vào các cuộc đua trong vòng 2 năm.
Lời khai của bà chủ phòng khám nha khoa Tuyết Chinh hành hung khách hàng

Lời khai của bà chủ phòng khám nha khoa Tuyết Chinh hành hung khách hàng

Pháp luật

10:24:35 11/09/2025
Cuối cùng, phía phòng khám đưa ra giải pháp cắt nướu và tẩy trắng răng miễn phí cho chị Th. Tuy nhiên, theo chị Th., chị vẫn thanh toán đầy đủ chi phí nhưng mong muốn được gặp trực tiếp bác sĩ Tuyết Chinh để thống nhất giải pháp xử lý r...
Chọn thuê nhà thay vì mua nhà, người phụ nữ U40 khẳng định: "Nhiều triệu phú khác đều làm giống hệt tôi"

Chọn thuê nhà thay vì mua nhà, người phụ nữ U40 khẳng định: "Nhiều triệu phú khác đều làm giống hệt tôi"

Sáng tạo

10:24:22 11/09/2025
Joy là người sáng lập nền tảng tư vấn Crush Your Money Goals, đồng thời cũng là một triệu phú tự thân. Trước đây, cô sở hữu cả bất động sản để ở lẫn để đầu tư.
Bức tranh đầy đủ về iPhone 17 loạt nâng cấp khiến iFan không thể ngồi yên

Bức tranh đầy đủ về iPhone 17 loạt nâng cấp khiến iFan không thể ngồi yên

Đồ 2-tek

10:15:00 11/09/2025
Với độ mỏng chỉ 5,6mm, iPhone Air vẫn tích hợp được vi xử lý A19 Pro, chip mạng N1 và modem C1X do Apple tự thiết kế, mang lại hiệu suất cao, tiết kiệm năng lượng vượt trội và hỗ trợ wifi 7, bluetooth 6.
Nổ xe bồn chở gas tại Mexico City, ít nhất 57 người bị thương

Nổ xe bồn chở gas tại Mexico City, ít nhất 57 người bị thương

Thế giới

10:11:26 11/09/2025
Trong khi đó, người đứng đầu Sở Cứu hỏa thành phố, ông Juan Manuel Pérez Cova lý giải có một lỗi trong đường ống phân phối của xe chở gas. Do vậy, lực lượng cứu hỏa đã tiến hành đốt nhiên liệu có kiểm soát để hơi có thể thoát ra và kiểm...
Quần ống rộng, váy dài và áo polo dệt kim, cặp đôi mới của mùa

Quần ống rộng, váy dài và áo polo dệt kim, cặp đôi mới của mùa

Thời trang

10:09:44 11/09/2025
Áo polo dệt kim đang là chiếc áo được mặc nhiều nhất ở thời điểm này, khi mùa đẹp nhất năm chào đón tín đồ thời trang bằng tiết trời mát nhẹ dịu dàng.
'Sao nhập ngũ': Độ Mixi không bị cắt sóng, Tăng Phúc bị nhắc nhở mái tóc vàng

'Sao nhập ngũ': Độ Mixi không bị cắt sóng, Tăng Phúc bị nhắc nhở mái tóc vàng

Tv show

10:03:05 11/09/2025
Trong tập 6 Sao nhập ngũ 2025, streamer Độ Mixi vẫn xuất hiện xuyên suốt, không bị cắt sóng do scandal như tin đồn.
5 mỹ nhân dối trá bị ghét nhất Hàn Quốc: Scandal của Song Hye Kyo vẫn thua vở kịch của Goo Hye Sun 1 bậc!

5 mỹ nhân dối trá bị ghét nhất Hàn Quốc: Scandal của Song Hye Kyo vẫn thua vở kịch của Goo Hye Sun 1 bậc!

Sao châu á

10:00:19 11/09/2025
Không ít ngôi sao nổi tiếng phải đối mặt với khủng hoảng truyền thông vì những bê bối liên quan đến việc nói dối hay thiếu minh bạch.
Quá kỳ vọng, bố "từ mặt" con, 2 năm bố con không nói chuyện với nhau

Quá kỳ vọng, bố "từ mặt" con, 2 năm bố con không nói chuyện với nhau

Góc tâm tình

09:47:26 11/09/2025
Ngoan trong mắt người ngoài nhưng lại là kẻ bỏ đi trong mắt bố. Đó là câu chuyện của Quốc Anh (phường Tương Mai, Hà Nội), nam sinh 20 tuổi.