In een nieuw rapport van ERNW, een Duits beveiligingsonderzoeksbureau, wordt een kwetsbaarheid beschreven in Windows Hello for Business - het wachtwoordloze authenticatiesysteem van Microsoft. Het onderzoek, dat deel uitmaakt van een project dat wordt gefinancierd door het Duitse Federale Bureau voor Informatiebeveiliging (BSI), laat zien hoe aanvallers met voorafgaande toegang tot een apparaat het ontwerp van het systeem kunnen misbruiken om een vorm van identiteitsdiefstal te plegen.
Deze aanval, die "The Face Swap" wordt genoemd, maakt gebruik van de manier waarop Windows Hello omgaat met biometrische gegevens - in plaats van de biometrische gegevens van een gebruiker te gebruiken voor directe authenticatie, gebruikt het systeem deze gegevens om een cryptografische sleutel te ontgrendelen die op het systeem is opgeslagen. ERNW-onderzoekers ontdekten dat een aanvaller met beheerdersrechten toegang kan krijgen tot de database die de identiteit van een gebruiker koppelt aan zijn opgeslagen biometrische sjabloon en deze kan manipuleren.
In een proof-of-concept aanval verwisselden de onderzoekers met succes de identifiers tussen twee geregistreerde gebruikers. Een aanvaller kon voor de camera van de computer gaan zitten en Windows Hello zou zijn gezicht gebruiken om hem toegang te verlenen tot de account van het slachtoffer, inclusief alle bedrijfsnetwerkbronnen, bestanden en gegevens.
In lekentaal: op elke Windows-computer (met Windows Hello) met meerdere gebruikersprofielen kan door dit beveiligingslek iedereen met een beheerdersaccount de identiteit van andere gebruikers in het systeem stelen.
ERNW zegt dat het zijn bevindingen heeft doorgegeven aan Microsoft, maar vermoedt dat een fundamentele oplossing onwaarschijnlijk is, omdat daarvoor de architectuur van het systeem zou moeten worden herzien. In een afzonderlijk incident meldde ERNW een kritieke fout in Linux-systemen waardoor aanvallers volledige toegang hadden tot die systemen tot die systemen, ongeveer twee weken geleden.
Bron(nen)
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000De beste notebookbeeldschermen zoals getest door Notebookcheck
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon