Trang chủKhoa học - Công nghệCông nghệ sốLỗ hổng bảo mật cho phép truy cập PC không cần dấu...

Lỗ hổng bảo mật cho phép truy cập PC không cần dấu vân tay


Theo Neowin, nhóm Blackwell Intelligence đã tiết lộ những phát hiện của họ vào tháng 10 qua trong khuôn khổ hội nghị bảo mật BlueHat của Microsoft, tuy nhiên họ chỉ đăng kết quả trên trang web riêng trong tuần này. Bài đăng trên blog có tiêu đề “A Touch of Pwn” cho biết nhóm đã sử dụng cảm biến vân tay bên trong laptop Dell Inspiron 15 và Lenovo ThinkPad T14, cùng Microsoft Surface Pro Type Cover với ID vân tay được sản xuất cho Surface Pro 8 và X. Các cảm biến vân tay cụ thể được sản xuất bởi Goodix, Synaptics và ELAN.

Lỗ hổng bảo mật cho phép truy cập PC không cần dấu vân tay - Ảnh 1.

Mất khoảng 3 tháng mày mò, Blackwell đã phát hiện lỗ hổng trên Windows Hello

Tất cả các cảm biến vân tay hỗ trợ Windows Hello đã được thử nghiệm đều sử dụng phần cứng dựa trên chip, có nghĩa việc xác thực được xử lý trên chính cảm biến có chip và bộ lưu trữ riêng.

Trong tuyên bố của mình, Blackwell nói cơ sở dữ liệu về “mẫu vân tay” (dữ liệu sinh trắc học mà cảm biến vân tay thu được) được lưu trữ trên chip, việc đăng ký và so khớp được thực hiện trực tiếp trong chip. Vì các mẫu dấu vân tay không bao giờ rời khỏi chip nên điều này giúp loại bỏ những lo ngại về quyền riêng tư khi dữ liệu sinh trắc học được lưu trữ một cách an toàn. Điều này cũng ngăn các cuộc tấn công liên quan đến việc gửi hình ảnh dấu vân tay hợp lệ đến máy chủ để đối chiếu.

Mặc dù vậy, Blackwell vẫn qua mặt hệ thống sau khi sử dụng kỹ thuật đảo ngược để tìm ra lỗ hổng trong cảm biến vân tay, sau đó tạo ra thiết bị USB riêng giúp thực hiện cuộc tấn công trung gian (MitM). Thiết bị này cho phép nhóm bỏ qua phần cứng xác thực dấu vân tay trong các thiết bị đó.

Cũng theo Blackwell, mặc dù Microsoft sử dụng giao thức kết nối thiết bị an toàn (SDCP) để cung cấp kênh an toàn giữa máy chủ và thiết bị sinh trắc học nhưng hai trong số ba cảm biến vân tay đã được thử nghiệm thậm chí không bật SDCP. Blackwell khuyến nghị tất cả công ty cảm biến vân tay không chỉ kích hoạt SDCP trên sản phẩm của họ mà còn phải nhờ công ty bên thứ ba đảm bảo nó hoạt động.

Một lưu ý là Blackwell đã mất nhiều nỗ lực trong khoảng 3 tháng để vượt qua các sản phẩm phần cứng vân tay này. Vẫn chưa rõ cách Microsoft và các công ty cảm biến vân tay khắc phục vấn đề dựa trên nghiên cứu này như thế nào.



Source link

Cùng chủ đề

Cứ 5 người Việt có 1 người từng bị đe dọa an ninh mạng

Ngày 12-9, hãng bảo mật Kaspersky cho biết chỉ trong 3 tháng, từ tháng 4 đến tháng 6 năm nay, họ đã ngăn chặn hơn 4,8 triệu mối đe dọa thông qua các trang web trên máy tính của người tham gia mạng lưới bảo mật Kaspersky tại Việt Nam. Cứ 5 người Việt Nam thì có 1 người từng đối diện...

Microsoft tổ chức hội nghị cấp cao về an ninh mạng sau sự cố CrowdStrike

Diễn ra tại trụ sở của Microsoft ở thành phố Redmond thuộc bang Washington (Hoa Kỳ), hội nghị đánh dấu bước đi quan trọng đầu tiên của Microsoft nhằm giải quyết các vấn đề đã ảnh hưởng đến gần 8,5 triệu thiết bị sử dụng hệ điều hành Windows vào ngày 19/7/2024, đồng thời làm gián đoạn hoạt động của nhiều ngành, từ hàng không, đến ngân hàng và chăm sóc sức khỏe. Sự cố CrowdStrike đã...

Start-up Việt nhận 3 chứng chỉ an ninh bảo mật cho thiết bị IoT đầu tiên trên thế giới

FDO (FIDO Device Onboarding) là một tiêu chuẩn bảo mật công nghiệp mở, được Liên minh xác thực trực tuyến FIDO Alliance ban hành vào tháng 03-2021, nhằm giúp quá trình triển khai, thiết lập và kết nối các thiết bị IoT diễn ra tự động, nhanh chóng, an toàn và hiệu quả hơn. FDO được cho rằng sẽ góp phần quan...

Những lỗ hổng an toàn thông tin cũ vẫn là mục tiêu của hacker

Cục An toàn thông tin (Bộ TTTT) cho biết, từ ngày 19/8 đến 25/8 có ít nhất 993 lỗ hổng được các tổ chức quốc tế công bố và cập nhật. Trong đó, ít nhất 114 lỗ hổng cho phép chèn và thực thi mã lệnh. Cục cũng đặc biệt lưu ý các cơ quan tổ chức về 10 lỗ hồng an toàn thông tin có mức độ ảnh hưởng nghiêm trọng hoặc đang bị các nhóm tấn công...

Apple có thể sẽ đầu tư vào OpenAI

Theo báo cáo của Wall Street Journal thì Apple đang trong quá trình đàm phán để đầu tư vào OpenAI - công ty sở hữu ChatGPT và đang dẫn đầu trong lĩnh vực AI tạo sinh. Các nguồn tin cho biết, OpenAI đang đàm phán để có thể đạt mức định giá 100 tỷ USD trong vòng gọi vốn mới. Hiện Microsoft- nhà đầu tư lớn nhất của OpenAI và đang nhận một nửa lợi nhuận từ công ty này...

Nổi bật

Mới nhất

Cùng tác giả

Bài đọc nhiều

Sẽ tắt sóng 2G từ ngày 15/10

Trong bối cảnh còn hơn 3 triệu thuê bao chưa đổi thiết bị, Bộ TT-TT đã quyết định lùi thời gian tắt sóng 2G thêm 1 tháng. Như vậy, đến ngày 15/10 tới đây sẽ chính thức tắt sóng 2G. Cụ thể, ngày 13/9 vừa qua, Bộ TT-TT đã ban hành thông tư số 10 về ngưng hiệu lực thi hành một số nội dung của thông tư 03 và 04 - liên quan đến quy hoạch các băng...

Airpods 4 ra mắt có gì mới? Giá bán bao nhiêu?

Bên cạnh iPhone 16, Apple cũng ra mắt mẫu tai nghe Airpods 4 mới với thiết kế được tinh chỉnh rõ rệt so với các phiên bản trước cùng một số nâng cấp vượt trội.

Iran phóng vệ tinh nghiên cứu vào quỹ đạo bằng tên lửa nội địa

Theo Hãng thông tấn Nhà nước Iran, tên lửa Qaem-100, được dùng để phóng vệ tinh Chamran-1, sử dụng nhiên liệu rắn, được đơn vị hàng không vũ trụ thuộc IRGC thiết kế và chế tạo.

Nâng cấp lớn trên iPhone 16 mà Apple không công bố

Apple không công bố thông tin cả bốn phiên bản iPhone 16 đều sở hữu khả năng sạc nhanh có dây với công suất lên đến 45W.

Cùng chuyên mục

Cách tắt nguồn Xiaomi không cần nút nguồn nhanh chóng và dễ thực hiện

Bài viết này chia sẻ 6 cách tắt nguồn Xiaomi không cần nút nguồn, giúp bạn tiếp tục sử dụng thiết bị mượt mà mà không cần thay thế nút nguồn ngay lập tức!

Cách lắp thẻ nhớ vào điện thoại SamSung nhanh chóng và chính xác

Để lắp thẻ nhớ vào điện thoại Samsung nhanh chóng và đơn giản, bạn phải đáp ứng dung lượng đủ. Đọc bài viết này để hiểu lợi ích và cách lắp thẻ nhớ cho Samsung!

iOS 18 chính thức được phát hành

Bản cập nhật iOS 18 được phát hành lúc 0h ngày 17/9 (theo giờ Việt Nam), tương thích với iPhone SE 2, iPhone SE 3 và iPhone XR trở lên. Bốn mẫu thuộc iPhone 16 series sẽ được cài sẵn phần mềm khi đến tay khách hàng. Bản cập nhật iOS 18 có dung lượng khoảng 6.73 GB nên người dùng cần chuẩn bị sẵn dung lượng trống để có thể tiến hành thao tác. Để cập nhật người...

Cách đăng ảnh lướt trên TikTok vô cùng thú vị và hấp dẫn

TikTok đã cho phép người dùng đăng ảnh lướt, giúp ghép 2 tấm ảnh liền mạch và thu hút hơn. Bạn đã biết cách đăng ảnh lướt chưa? Xem ngay hướng dẫn dưới đây!

Những bước cần chuẩn bị trước khi nâng cấp iPhone lên hệ điều hành iOS 18

Trước khi nâng cấp chiếc iPhone của mình lên hệ điều hành iOS 18 mới, người dùng cần lưu ý một số điều sau đây để có thể tránh bất kỳ sự cố không mong muốn nào xảy ra.

Mới nhất

Khe cửa hẹp cho phân khúc biệt thự, nhà phố phía Nam

Chỉ 10% nguồn cung biệt thự, nhà phố có giá dưới 10 tỷ đồngMới đây, Công ty CP DKRA (DKRA Group, tập đoàn dịch vụ bất...

Đề xuất lịch nghỉ Tết Nguyên đán 2025 với 9 ngày liên tục

Bộ LĐ-TB&XH đang lấy ý kiến các bộ, ngành về phương án nghỉ Tết Nguyên đán 2025.  Theo đề xuất của Bộ LĐ-TB&XH, vào dịp Tết Nguyên đán Ất Tỵ 2025, cán bộ, công chức, viên chức có thể được nghỉ 9 ngày liên tục. Sau khi lấy ý kiến các bộ, ngành, Bộ LĐ-TB&XH sẽ trình Thủ tướng Chính...

Lồng đèn truyền thống vẫn được ưa chuộng trong dịp Tết Trung thu

Một tín hiệu đáng mừng là những năm gần đây, các sản phẩm đồ chơi truyền thống làm bằng tre, giấy kính... được nhiều người tìm về sử dụng nhiều hơn. Vì vậy mà dù phải làm việc gấp đôi ngày thường, các nghệ nhân vẫn rất phấn khởi khi nét đẹp văn hoá truyền thống được giới trẻ...

UBCKNN nhận hồ sơ đăng ký chào bán cổ phiếu của NCB

Ủy ban Chứng khoán Nhà nước (UBCKNN) vừa thông báo đã nhận được hồ sơ đăng ký chào bán cổ phiếu riêng lẻ của Ngân hàng...

Mới nhất