Trang chủKhoa học - Công nghệCông nghệ sốLỗ hổng bảo mật cho phép truy cập PC không cần dấu...

Lỗ hổng bảo mật cho phép truy cập PC không cần dấu vân tay


Theo Neowin, nhóm Blackwell Intelligence đã tiết lộ những phát hiện của họ vào tháng 10 qua trong khuôn khổ hội nghị bảo mật BlueHat của Microsoft, tuy nhiên họ chỉ đăng kết quả trên trang web riêng trong tuần này. Bài đăng trên blog có tiêu đề “A Touch of Pwn” cho biết nhóm đã sử dụng cảm biến vân tay bên trong laptop Dell Inspiron 15 và Lenovo ThinkPad T14, cùng Microsoft Surface Pro Type Cover với ID vân tay được sản xuất cho Surface Pro 8 và X. Các cảm biến vân tay cụ thể được sản xuất bởi Goodix, Synaptics và ELAN.

Lỗ hổng bảo mật cho phép truy cập PC không cần dấu vân tay - Ảnh 1.

Mất khoảng 3 tháng mày mò, Blackwell đã phát hiện lỗ hổng trên Windows Hello

Tất cả các cảm biến vân tay hỗ trợ Windows Hello đã được thử nghiệm đều sử dụng phần cứng dựa trên chip, có nghĩa việc xác thực được xử lý trên chính cảm biến có chip và bộ lưu trữ riêng.

Trong tuyên bố của mình, Blackwell nói cơ sở dữ liệu về “mẫu vân tay” (dữ liệu sinh trắc học mà cảm biến vân tay thu được) được lưu trữ trên chip, việc đăng ký và so khớp được thực hiện trực tiếp trong chip. Vì các mẫu dấu vân tay không bao giờ rời khỏi chip nên điều này giúp loại bỏ những lo ngại về quyền riêng tư khi dữ liệu sinh trắc học được lưu trữ một cách an toàn. Điều này cũng ngăn các cuộc tấn công liên quan đến việc gửi hình ảnh dấu vân tay hợp lệ đến máy chủ để đối chiếu.

Mặc dù vậy, Blackwell vẫn qua mặt hệ thống sau khi sử dụng kỹ thuật đảo ngược để tìm ra lỗ hổng trong cảm biến vân tay, sau đó tạo ra thiết bị USB riêng giúp thực hiện cuộc tấn công trung gian (MitM). Thiết bị này cho phép nhóm bỏ qua phần cứng xác thực dấu vân tay trong các thiết bị đó.

Cũng theo Blackwell, mặc dù Microsoft sử dụng giao thức kết nối thiết bị an toàn (SDCP) để cung cấp kênh an toàn giữa máy chủ và thiết bị sinh trắc học nhưng hai trong số ba cảm biến vân tay đã được thử nghiệm thậm chí không bật SDCP. Blackwell khuyến nghị tất cả công ty cảm biến vân tay không chỉ kích hoạt SDCP trên sản phẩm của họ mà còn phải nhờ công ty bên thứ ba đảm bảo nó hoạt động.

Một lưu ý là Blackwell đã mất nhiều nỗ lực trong khoảng 3 tháng để vượt qua các sản phẩm phần cứng vân tay này. Vẫn chưa rõ cách Microsoft và các công ty cảm biến vân tay khắc phục vấn đề dựa trên nghiên cứu này như thế nào.



Source link

Cùng chủ đề

Quá tải người đi cập nhật tài khoản trước hạn khóa, khách phải chờ cả tiếng

Khách hàng lấy số từ đầu giờ sáng, biết còn rất lâu mới tới lượt nên tranh thủ ghé qua một ngân hàng khác để cập nhật tài khoản, khi quay lại PGD Vietcombank, anh vẫn tiếp tục chờ thêm 40 phút nữa mới tới lượt. Chỉ còn đúng hai tuần nữa, ngày 31/12/2024 là thời hạn cuối cùng để các chủ tài khoản ngân hàng phải cập nhật sinh trắc học nếu không muốn bị tạm dừng giao dịch...

Sau 1-1-2025, thẻ chưa xác thực sinh trắc học có rút được tiền từ máy ATM?

(NLĐO) – Nhiều người dùng lo lắng trước việc thẻ ATM (thẻ vật lý) không thể rút tiền tại máy ATM và giao dịch cà thẻ tại máy POS vì chưa xác thực sinh trắc học. ...

Microsoft phủ nhận chuyện hạ thấp các yêu cầu cài đặt Windows 11

Trang web này của Microsoft nêu các yêu cầu để cài đặt Windows 11 khiến nhiều máy tính cũ không thể thực hiện cài đặt chính thức. Đầu tiên, Microsoft đã điều chỉnh nội dung liên quan đến việc người dùng phải đồng ý với một miễn trừ khi cài đặt Windows 11 trên phần cứng không tương thích. Thứ hai, một liên kết trực tiếp đến menu Windows Recovery đã được thêm vào, giúp người dùng dễ...

Gần 8,5 triệu khách hàng Vietcombank cập nhật sinh trắc học thành công

Chủ động triển khai trên nhiều kênh và phương thức phục vụ, tính đến đầu tháng 12/2024, Vietcombank ghi nhận gần 8,5 triệu khách hàng cập nhật sinh trắc học thành công, con số này vẫn tiếp tục gia tăng, thuộc top đầu thị trường. 1/1/2025 - hạn chót để cập nhật sinh trắc học Việc cập nhật thông tin sinh trắc học và giấy tờ tùy thân hiện trở thành yêu cầu bắt buộc đối với khách hàng dựa trên...

Ngân hàng “thúc” cập nhật sinh trắc học trước “giờ G”

(PLVN) - Từ ngày 01/01/2025, các tài khoản ngân hàng chưa đối chiếu, chưa cập nhật sinh trắc học sẽ bị dừng giao dịch trực tuyến. Đây là lý do khiến các ngân hàng đang đồng loạt triển khai các chương trình nhằm thúc đẩy khách hàng thực hiện cập nhật sinh trắc học. 12/12/2024 06:16 Các ngân hàng đồng loạt “thúc” khách hàng cập nhật sinh trắc học. (Ảnh: VCB) (PLVN) - Từ ngày 01/01/2025, các tài khoản...

Nổi bật

Mới nhất

Cùng tác giả

Trung Quốc lên tiếng sau khi ông Trump nói Covid-19 khiến mối quan hệ xa cách

Nhà ngoại giao hàng đầu Trung Quốc đưa ra phát biểu trong bối cảnh mối quan hệ giữa nước này với Mỹ đối diện khả năng thay đổi dưới nhiệm kỳ sắp tới của ông Trump. ...

Bộ GD-ĐT lấy ý kiến chuyên gia để đề xuất sửa luật Giáo dục, luật GDĐH

Thứ trưởng Bộ GD-ĐT Hoàng Minh Sơn cho rằng các ý kiến góp ý từ thực tiễn của các chuyên gia, nhất là giáo viên, sẽ đóng góp cho báo cáo của Bộ GD-ĐT thực hiện nhiệm vụ đề xuất sửa luật và...

Bài đọc nhiều

Hướng dẫn đăng nhập Facebook Lite trên iOS, Android đơn giản nhất

Facebook Lite là ứng dụng phiên bản nhẹ, được thiết kế dành riêng cho thiết bị cấu hình thấp. Bài viết dưới đây sẽ hướng dẫn bạn chi tiết các bước đăng nhập Facebook Lite trên nền tảng iOS và Android một cách đơn giản nhất.

iPhone 17 Air sẽ có nhiều điểm mới

Một báo cáo từ The Information cho rằng, Apple sẽ phát hành mẫu iPhone siêu mỏng với tên gọi iPhone 17 Air vào năm 2025 để thay thế iPhone 17 Plus với màn hình 6,6 inch, được nâng cấp lên công nghệ ProMotion, tần số quét 120Hz (cao gấp đôi iPhone 16 Plus), đem lại trải nghiệm chơi game và xem phim tốt hơn. Theo các nguồn tin rò rỉ, thế hệ iPhone 17 ra mắt tháng 9/2025 sẽ có nhiều...

Cùng chuyên mục

Thủ tướng phê duyệt đề án về sử dụng hiệu quả dịch vụ công trực tuyến

Cung cấp dịch vụ công trực tuyến (DVCTT) là nhiệm vụ trọng tâm, cốt lõi trong phát triển Chính phủ điện tử hướng tới Chính phủ số- lấy người dân là trung tâm, là đối tượng phục vụ. Để triển khai DVCTT có hiệu quả bên cạnh các nhiệm vụ môi trường pháp lý và hạ tầng kỹ thuật thì công tác tuyên truyền là một nhiệm vụ không kém phần quan trọng. Tuy nhiên, thực tế việc tuyên truyền...

Một số tính năng Apple Intelligence không ra mắt năm 2024

Mới đây Apple đã tung ra bản cập nhật iOS 18.2 giới thiệu một số tính năng mới của Apple Intelligence như Genmoji, tích hợp Siri ChatGPT và Image Playground. Tuy nhiên vẫn còn một số tính năng trí tuệ nhân tạo chưa được Apple giới thiệu. - Siri thêm tính năng mới: Trong tương lai gần, Apple đang thực hiện một số thay đổi lớn đối với Siri  và đã phác thảo chức năng mới giúp Siri hữu ích...

Mới nhất

Hướng đến phát triển bền vững trong bối cảnh cạnh tranh mới

Diễn đàn Mekong Connect 2024 với mục tiêu đẩy mạnh hợp tác kinh tế, thương mại và công nghệ vùng Đồng bằng sông Cửu Long - TP. Hồ Chí Minh với cả nước. Ngày 17/12, tại Đại học An Giang (TP. Long Xuyên, tỉnh An Giang), diễn đàn Mekong Connect 2024 đã được khai mạc. Sự...

Mời tham dự Hội chợ triển lãm du lịch SATTE 2025 tại Ấn Độ

Từ ngày 19-21/2/2025 tại Trung tâm triển lãm India International Convention & Expo Center, New Delhi Ấn Độ sẽ diễn ra Hội chợ Du lịch & Lữ hành Nam Á lần thứ 32 Từ ngày 19-21/2/2025, tại Trung tâm triển lãm India International Convention & Expo Center, New Delhi, Ấn Độ sẽ diễn ra Hội chợ...

Mức lương kỹ sư phần mềm bậc quản lý tại Việt Nam lên đến 52 triệu đồng

Nhân viên IT - phần mềm từ 1-3 năm kinh nghiệm sẽ có mức lương từ 10-20 triệu, trong khi cấp bậc quản lý hoặc trưởng phòng có mức lương từ 27-52 triệu đồng. Trong bối cảnh thị trường lao động nhiều biến động, các lập trình viên và kỹ sư công nghệ đang khẳng định vị trí là nhóm...

Những người gánh sông trăng: Tập thơ của 6 nữ tác giả kỳ cựu trên văn đàn Việt

6 tác giả đều là những nhà thơ, nhà văn đã có hàng chục năm sáng tác, mỗi người một vẻ, góp những "chất giọng" nghệ thuật riêng, đưa tác phẩm thành một dấu ấn trên diễn đàn văn chương Việt. Một tác giả khác là Phó Giáo sư-Tiến sỹ Phạm Thu Yến,...

Mới nhất