安全|黑客展示一种伪造摄像头方式可以成功绕过Windows Hello认证
黑客们已经证明 , 他们能够通过使用假的USB摄像头绕过Windows Hello的安全设定 , 该摄像头主要传输捕获的目标的红外线图片 , 而Windows Hello似乎很乐意接受它 。问题似乎是出在Windows Hello愿意接受任何具有红外功能的摄像头作为Windows Hello摄像头 , 使黑客能够向PC提供一个经过操纵而不是真实的数据 。
文章图片
此外 , 事实证明 , 黑客只需向PC发送两帧 - 一帧是目标的真实红外捕捉数据 , 另一帧是空白黑帧 , 第二帧是用来欺骗Windows Hello的有效性验证的 。
CyberArk实验室说 , 红外图像可以由特殊的远距离红外相机或偷偷放在目标环境中的相机捕获 , 如电梯 。
文章图片
微软已经在CVE-2021-34466号公告中承认了这个漏洞 , 并提供了Windows Hello签到安全增强作为缓解措施 。这只允许作为原始设备制造商的加密信任链一部分的Windows Hello摄像头被用作数据源 , 但CyberArk同时又注意到并非所有设备都支持这一功能 。
阅读漏洞分析原文了解更多:
【安全|黑客展示一种伪造摄像头方式可以成功绕过Windows Hello认证】https://www.cyberark.com/resources/threat-research-blog/bypassing-windows-hello-without-masks-or-plastic-surgery
推荐阅读
- 安全|Redline Stealer恶意软件:窃取浏览器中存储的用户凭证
- 解决方案|三菱重工AirFlex:全屋恒温,暖意守护安全工作
- |南安市交通运输局强化渣土 运输安全专项整治
- 耳机|饿了么内测“智能头盔”,外卖小哥送餐能更安全吗?
- Tesla|特斯拉因两处安全缺陷召回近50万辆电动汽车 承诺免费修复
- 风险|筑牢安全线 打造防护堤 中国移动为5G业务发展保驾护航
- 安全|复旦教授发现400多个Android漏洞 谷“鸽”16个月后才修复
- 端口|俄语黑客论坛出售全新私人定制勒索病毒——BlackCat
- 隐私|用户隐私保护新境界,2021 vivo开发者大会将发布安全新动作
- 周鸿祎|网络安全行业应提升数字安全认知