ma. aug 2nd, 2021
Leestijd: < 1 minuut

CyberArk Labs heeft ontdekt dat er een serieuze kwetsbaarheid in Windows Hello zit, waardoor aanvallers de gezichtsherkenning kunnen omzeilen.

De kwetsbaarheid kreeg een CVE-vermelding (Common Vulnerabilities and Exposures) met een score van 5,7 en is vandaag ook meegenomen in Microsoft’s Patch Tuesday updates. De vraag is echter of de patch voldoende bescherming biedt.

Volgens Microsoft gebruikt zo’n 85 procent van de Windows 10 gebruikers Windows Hello voor authenticatie zonder benodigd wachtwoord. Het onderzoeksteam heeft ontdekt dat je via een speciale USB-camera en een foto van het slachtoffer het mechanisme voor gezichtsherkenning kan omzeilen. Hoewel de onderzoekers zich hebben gericht op Windows Hello, impliceert dit proof of concept dat elk authenticatiesysteem met een te koppelen usb-camera als biometrische sensor kwetsbaar kan zijn.

Omer Tsarfati, security researcher CyberArk Labs: “Afgaand op de eerste testen die we hebben gedaan na de tegenmaatregelen, zien we nog steeds enkele problemen. Door gebruik te maken van Enhanced Sign-in Security met compatible hardware wordt de attack surface weliswaar verkleind, maar het hangt af van welke camera’s gebruikers hebben. Het systeem is zo ontworpen dat er impliciet vanuit wordt gegaan dat de input van randapparatuur betrouwbaar is. Om dit probleem verder aan te pakken, moet de host de integriteit van het apparaat voor biometrische authenticatie valideren, voordat het als vertrouwd wordt gezien. We zetten ons onderzoek voort.”

CyberArk Labs wordt gevormd door het team dat eerder de geavanceerde GoldenSAML techniek ontdekte die de SolarWinds-aanvallers gebruikten in een van de meest uitgebreide supply chain aanvallen ooit. Dit nieuwe onderzoek waaruit blijkt dat de gezichtsherkenning te omzeilen is, kan een vergelijkbare impact hebben op gerichte spionage-activiteiten wereldwijd.

Een schematische weergave van de kwetsbaarheid is hieronder te vinden. Meer informatie in de blog van Omer Tsarfati: https://www.cyberark.com/resources/threat-research-blog/bypassing-windows-hello-without-masks-or-plastic-surgery

Door Redactie