資安研究人員成功繞過Windows Hello指紋身分驗證
· 2023-11-24

接受微軟委託評估3款支援Windows Hello的指紋感應器的Blackwing Intelligence,公布他們如何透過反向工程攻陷這些裝置,成功繞過Windows Hello的驗證機制

Windows Hello使用了兩項關鍵的安全技術,一是Match on Chip(MoC),將指紋資訊存放於感應器晶片上,並直接於晶片上進行比對,可防範駭客直接將有效指紋傳送至主機比對的攻擊,二是微軟特別針對指紋感應器所開發的安全裝置連線協定(Secure Device Connection Protocol,SDCP),以避免駭客利用偽造的感應器來與主機通訊。

然而,研究人員發現,裝置製造商似乎誤解了SDCP的某些目的,再加上SDCP僅覆蓋裝置日常操作之非常狹隘的範圍,而大多數裝置都曝露了大範圍的攻擊面,並未受到SDCP的保護。此外,除了Goodix針對SDCP提供了良好支援之外,Synaptics僅具備部分的SDCP支援,而微軟自家Surface Pro X所採用的ELAN並未支援SDCP。

在Dell(Goodix)與聯想(Synaptics)筆電上,研究人員藉由枚舉有效ID,再利用合法Windows用戶的ID來註冊攻擊者的指紋,成功繞過身分驗證機制。

而Surface Pro X的指紋辨識則有賴Microsoft Surface Pro Type Cover,這是一個內建指紋感應器的外接鍵盤,研究人員原本以為這是最難攻陷的裝置,因為它是由微軟設計與開發的產品,卻發現它所採用的ELAN指紋感應器並不支援SDCP,與裝置之間是透過明文的USB通訊,而且不必驗證身分,這代表任何USB設備都可以宣稱自己是ELAN感應器,並假裝自己是授權用戶以登入電腦。

有趣的是,主機唯一檢查的是感應器所知道的指紋數量是否與主機上所紀錄的一致,以用來判斷使用者是否插入了錯誤的Type Cover,但駭客只要查詢原來的感應器就可繞過此一限制。

Blackwing Intelligence最終的結論是,生物辨識身分驗證非常好用,但建議那些生產相關解決方案的業者應確保已啟用SDCP,同時聘請第三方專家來審核相關部署。

熱門文章
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
首頁
遊戲
合作
發現
我的