Een nieuw rapport van ERNW, een Europees veiligheidsanalysebureau, geeft een fout in Windows Hello for Business’s wachtwoordloze verificatiesysteem. Het onderzoek, dat deel uitmaakt van een project dat wordt gefinancierd door het Duitse Federal Bureau of Information Security (BSI), toont aan hoe aanvallers die eerder toegang hebben gekregen tot een apparaat, de architectuur van het systeem kunnen regelen om een vorm van identificatie te stelen.
De Face Swap aanval gebruikt dezelfde methode die Windows Hello gebruikt voor genetische gegevens encryptie: in plaats van het gebruik van biometrische gegevens van een gebruiker voor sterke authenticatie, het systeem gebruikt deze informatie om een cryptografische sleutel opgeslagen op het systeem te ontdekken. Onderzoekers van ERNW ontdekten dat een beheerder-rechtse hacker toegang heeft tot de database die de identificatie van een patiënt verbindt met zijn opgeslagen biometrische template en deze kan wijzigen.
De onderzoekers konden de namen effectief ruilen tussen twee geregistreerde gebruikers in een proof-of-concept schade. Om toegang te krijgen tot de accounts van de moordenaar, inclusief alle bronnen, bestanden en gegevens van het organisatiesysteem, kan een aanvaller zijn gezicht gebruiken om voor de computercamera te staan.
In eenvoudige termen, deze beveiliging lek op elke Windows-computer (met Windows Hello) met meerdere gebruikersprofielen kunt iedereen met een beheerder-account om de identiteiten van andere gebruikers in het systeem te stelen.
ERNW beweert haar bevindingen te hebben doorgegeven aan Microsoft, maar er wordt beweerd dat een basisantwoord onbereikbaar is, aangezien dit een herziening van de architectuur van het systeem vereist. Ongeveer twee weken geleden meldde ERNW een cruciale fout in Linux methoden, waardoor aanvallers volledige toegang tot die systemen in een aparte gebeurtenis.