{"id":221936,"date":"2022-12-22T13:32:00","date_gmt":"2022-12-22T10:32:00","guid":{"rendered":"https:\/\/geek.mediadoma.com\/?p=221936"},"modified":"2022-10-23T10:33:54","modified_gmt":"2022-10-23T07:33:54","slug":"forskare-lyckades-kringgaa-windows-hello-med-one-piece-of-hardware","status":"publish","type":"post","link":"https:\/\/geek.mediadoma.com\/sv\/forskare-lyckades-kringgaa-windows-hello-med-one-piece-of-hardware\/","title":{"rendered":"Forskare lyckades kringg\u00e5 Windows Hello med One Piece of Hardware"},"content":{"rendered":"<p>Microsoft<\/p>\n<p>S\u00e4kerhetsforskare p\u00e5 <a href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/bypassing-windows-hello-without-masks-or-plastic-surgery\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">CyberArk<\/a> lyckades kringg\u00e5 Windows Hello ansiktsigenk\u00e4nning med hj\u00e4lp av en falsk webbkamera som pumpar in IR-data till en PC. Processen bakom detta utnyttjande \u00e4r relativt enkel, \u00e4ven om det inte \u00e4r ett allvarligt bekymmer f\u00f6r den genomsnittliga personen, eftersom det kr\u00e4ver James Bond-liknande taktik f\u00f6r att genomf\u00f6ra.<\/p>\n<p>Windows Hello verifierar anv\u00e4ndare <a href=\"https:\/\/www.howtogeek.com\/708986\/what-is-windows-hello-sign-in-on-windows-10\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">med hj\u00e4lp av en IR-\u00f6gonblicksbild<\/a> f\u00f6r att se en 3D-karta av deras ansikte, vilket \u00e4r anledningen till att du inte kan lura autentiseringssystemet med ett utskrivet foto. Men du kan fortfarande mata Windows Hello-autentiseringssystem &quot;giltiga&quot; bilder fr\u00e5n en USB-enhet, s\u00e5 l\u00e4nge det utger sig f\u00f6r att vara en kamera med IR- och RGB-sensorer.<\/p>\n<p>CyberArk-teamet uppt\u00e4ckte att Windows Hello kr\u00e4ver en enda IR- och RGB-bild f\u00f6r att verifiera en anv\u00e4ndare. S\u00e5 de laddade sin USB-enhet med en giltig IR-avl\u00e4sning av en Windows-anv\u00e4ndares ansikte, plus en RGB-bild av Spongebob. USB-enheten, ansluten till en l\u00e5st dator, br\u00f6t igenom Windows Hello.<\/p>\n<p>Uppenbarligen verifierar inte Windows Hello att IR-bilder kommer fr\u00e5n ett livefl\u00f6de, och det kontrollerar inte inneh\u00e5llet i vilken RGB-bild den \u00f6verl\u00e4mnas (CyberArk s\u00e4ger att RGB-kravet f\u00f6rmodligen finns f\u00f6r att f\u00f6rhindra spoofing). Ett mer grundligt system skulle f\u00f6rmodligen sakta ner Windows Hello-inloggningsprocessen, vilket kan motverka syftet f\u00f6r vissa anv\u00e4ndare.<\/p>\n<p>Teamet p\u00e5 CyberArk s\u00e4ger att hackare f\u00f6rmodligen aldrig har anv\u00e4nt denna exploatering, vilket \u00e4r vettigt. F\u00f6r att klara av detta beh\u00f6ver en hackare fysisk tillg\u00e5ng till en PC som k\u00f6r Windows Hello, plus en n\u00e4ra-IR-bild av anv\u00e4ndaren. S\u00e5 ut\u00f6ver att stj\u00e4la en b\u00e4rbar dator eller smyga in i en byggnad, skulle hackaren beh\u00f6va ta IR-bilder av dig p\u00e5 relativt kort avst\u00e5nd.<\/p>\n<p>Inget av detta \u00e4r om\u00f6jligt, och det kan vara relativt enkelt om du \u00e4r en hacker med en seri\u00f6s arbetsmoral, en agent p\u00e5 statlig l\u00f6nelista eller en missn\u00f6jd anst\u00e4lld som f\u00f6rs\u00f6ker smutskasta din arbetsgivare. Men det finns fortfarande m\u00e5nga sm\u00e5 hinder h\u00e4r. Kontor som menar allvar med s\u00e4kerhet tenderar att g\u00f6mma skrivbordets USB-portar bakom burar f\u00f6r att f\u00f6rhindra personliga attacker, till exempel, och du kan ha problem med att komma \u00e5t k\u00e4nsliga p\u00e5 en s\u00e4ker dator eller n\u00e4tverk \u00e4ven om du kringg\u00e5r en l\u00e5ssk\u00e4rm.<\/p>\n<p>Microsoft har <a href=\"https:\/\/click.linksynergy.com\/deeplink?id=2QzUaswX1as&#038;mid=24542&#038;u1=rg\/92439&#038;murl=https%3A%2F%2Fmsrc.microsoft.com%2Fupdate-guide%2Fen-US%2Fvulnerability%2FCVE-2021-34466\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">identifierat<\/a> detta utnyttjande och s\u00e4ger att en patch sl\u00e4pptes den 13 juli (\u00e4ven om det kan ta ett tag f\u00f6r f\u00f6retag att faktiskt installera patchen). F\u00f6retaget p\u00e5pekar ocks\u00e5 att f\u00f6retag som anv\u00e4nder Windows Hello Enhanced Sign-in Security \u00e4r skyddade mot all h\u00e5rdvara som inte \u00e4r f\u00f6rgodk\u00e4nd av deras systemadministrat\u00f6rer \u2013 naturligtvis, om h\u00e5rdvaruenheterna som anv\u00e4nds av ett f\u00f6retag \u00e4r os\u00e4kra, f\u00f6rb\u00e4ttrad inloggning S\u00e4kerheten kan \u00e4ventyras.<\/p>\n<p>CyberArk s\u00e4ger att det kommer att presentera alla sina Windows Hello-resultat <a href=\"https:\/\/blackhat.com\/us-21\/briefings\/schedule\/index.html#bypassing-windows-hello-for-business-and-pleasure-22868\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">p\u00e5 Black Hat 2021<\/a>, som k\u00f6rs 4 och 5 augusti.<\/p>\n<p>K\u00e4lla: <a href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/bypassing-windows-hello-without-masks-or-plastic-surgery\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">CyberArk<\/a> via <a href=\"https:\/\/www.windowscentral.com\/researchers-bypass-windows-hello-you-probably-dont-have-worry\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Windows Central<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">Inspelningsk\u00e4lla:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>S\u00e4kerhetsforskare p\u00e5 CyberArk lyckades kringg\u00e5 Windows Hello ansiktsigenk\u00e4nning med hj\u00e4lp av en falsk webbkamera som pumpar in IR-data till en PC. Processen bakom detta utnyttjande \u00e4r relativt enkel, \u00e4ven om det inte \u00e4r ett allvarligt bekymmer f\u00f6r den genomsnittliga personen, eftersom det kr\u00e4ver James Bond-liknande taktik f\u00f6r att genomf\u00f6ra.<\/p>\n","protected":false},"author":1,"featured_media":157305,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[741,626,626,646,741,656,656,666,730,730],"tags":[],"class_list":{"0":"post-221936","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","6":"hentry","7":"category-diverse","8":"category-applikationer","10":"category-datorer","12":"category-hobbyer","14":"category-smart-hem","15":"category-nyheter"},"_links":{"self":[{"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/posts\/221936","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/comments?post=221936"}],"version-history":[{"count":0,"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/posts\/221936\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/media\/157305"}],"wp:attachment":[{"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/media?parent=221936"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/categories?post=221936"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/geek.mediadoma.com\/sv\/wp-json\/wp\/v2\/tags?post=221936"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}