微软Windows Hello曝漏洞!外接USB摄像头,分分钟破解你的电脑

系统 Windows
人脸解锁,近几年可以说是越发的普及。像苹果的iPhone和iPad,就可以利用自带的前置摄像头来解锁。

 本文经AI新媒体量子位(公众号ID:QbitAI)授权转载,转载请联系出处。

Windows Hello,相信大家都不陌生了。

毕竟一度被称为“最简单的登录方式”——刷个脸,电脑就可以立马解锁。

但就在最近,它却被曝出了一个大bug

只需外接一个USB摄像头,2帧图像。

然后“啪的一下”,就进来了……

Windows Hello最近不太好

人脸解锁,近几年可以说是越发的普及。

像苹果的iPhone和iPad,就可以利用自带的前置摄像头来解锁。

[[412062]]

但Windows电脑的人脸识别解锁,不仅可以用自带摄像头,也可以与第三方网络摄像头一起工作。

于是,这一点就成功引起了安全公司CyberArk一名研究员的注意。

他认为:

老式的网络摄像头,在收集和传输数据过程中,安全性是比较差的。

目前市场上很多刷脸解锁,利用的都是RGB人脸解锁方法。

但网络摄像头除了有RGB传感器之外,还拥有红外传感器

于是这名研究员便对Windows Hello做了一番研究。

真是“不看不知道,一看吓一跳”。

他惊奇地发现:

Windows Hello甚至不看RGB数据。

微软Windows Hello曝漏洞!外接USB摄像头,分分钟破解你的电脑

什么意思?

黑客只需向PC发送两帧,就可以直接骗过你的Windows Hello。

其中一帧是目标的真实红外捕捉数据,而另一帧是空白黑帧。

第二帧是用来欺骗WindowsHello的有效性验证的。

操作也可以说是相当简单了。

外接一个USB网络摄像头,传送一个图像,Windows Hello就会误以为“哦!主人出现了”……

对此,这名研究员做出了如下解释:

我们试图去找人脸识别中最脆弱的环节,以及看看什么方法是最有意思、最容易的。

我们创建了一个完整的 Windows Hello 面部识别流图,发现“黑掉”它最简单的方法,就是假装一个摄像头。

这是因为整个系统都依赖于它的输入。

微软回应:已出补丁

这种破解方式,听上去确实有些简单可行了。

于是,微软这边也立即作出了回应:

这是Windows Hello安全功能的绕过漏洞(bypass vulnerability)。

并且在本月的13日,已经发布了补丁来解决这一问题。

微软Windows Hello曝漏洞!外接USB摄像头,分分钟破解你的电脑

但是CyberArk公司对用户还是做出了这样的建议:

建议采用增强后的Windows Hello登录方式。

这种方式是采用了微软“基于虚拟化的安全”,来对Windows Hello 的面部数据进行加密。

而且这些数据是在内存保护区被处理的,这样一来,数据就不会被篡改了。

那么接下来的一个问题是,CyberArk为什么要选择攻击Windows Hello

对此,公司的解释如下:

从行业角度来看,研究人员对PIN破解和欺骗指纹传感器等方式,已经做过大量的研究工作了。

[[412064]]

其次,Windows Hello所涵盖的用户数量可以说是相当庞大了。

据微软去年5月的数据,这个服务拥有超过1.5亿用户;而去年12月,微软更是表示:

84.7%的 Windows 10用户,使用 Windows Hello 登录。

但或许你更关心的一点是,自己是否会受到影响。

就目前来看,这方面的担忧也是大可不必了。

因为这种攻击方法只是听起来简单,但对于不是黑客出身的人来说,实现起来还是有困难的。

包括网友们也留言道:

是很酷的一种方法,但普通用户无需担心。

微软Windows Hello曝漏洞!外接USB摄像头,分分钟破解你的电脑

最后,这位研究员表态道:

这种攻击方式我们早就知道了,对于微软还是挺失望的。

他们对摄像头的安全性、可信度,没有做更严格的要求。

 

 

责任编辑:张燕妮 来源: 量子位
相关推荐

2021-07-20 06:46:14

USB摄像头Windows Hel生物识别

2024-11-01 21:53:49

2011-04-25 09:16:10

Windows 8

2023-05-07 13:41:22

OBS摄像头USB

2022-11-29 08:57:48

微软Windows 11

2021-07-19 06:45:51

黑客摄像头漏洞

2023-02-26 22:06:22

Electron浏览器开发

2022-04-02 19:18:12

漏洞黑客

2023-11-23 06:32:24

2013-05-20 14:58:54

微软

2017-06-20 11:45:52

2021-03-11 10:21:55

特斯拉黑客网络攻击

2013-03-21 09:56:09

2021-07-30 16:22:52

摄像头漏洞CamOver

2020-12-21 09:25:23

Windows10操作系统锁屏3D

2009-10-22 09:00:10

Windows 7摄像工具

2012-06-23 20:13:44

HTML5

2011-10-27 09:39:27

诺基亚Windows Pho前置摄像头

2022-08-01 17:53:36

漏洞网络攻击

2016-05-12 14:47:38

点赞
收藏

51CTO技术栈公众号