[English]Microsoftは、Windows 10とWindows 11のWindows Helloを介して生体認証的に安全な登録を提供しています。パスワードの代わりに顔認識または指紋で自分自身を提出しますか?むしろ、Windows Helloの使用について企業環境で警告している私のドイツのセキュリティ研究者。
Microsoftは、認証にパスワードを使用するのではなく、Windowsユーザーを強調しており、生体認証Windows Helloを使用しています。
Windows Helloとは何ですか?
Windowsこんにちは ユーザーが、従来のパスワードの代わりに、生体認証データ(顔、指紋、または虹彩)でデバイスに登録できるようにするWindowsの関数です。 Microsoftによると、Windows、アプリ、オンラインサービスに登録するためのより個人的で安全な方法を提供します
Helloは、ビジネスユーザーの認証をサポートしているため、企業のPCはEntra IDやActive Directoryなどのプラットフォームに接続して、サーバーへのアクセスを可能にします。この目的のために、暗号化キーは、MicrosoftのWindows Biometricサービスに接続されたデータベースに保存されます。
Windows HelloはSchnappsのアイデアです!
ビジネスエリアでのWindows Helloの使用は、ERNW ResearchのDr Baptiste DavidとTillmann Osswald博士がどのようにしたかについての絶対的なスナップのアイデアです。セキュリティ研究者が深刻な弱点に出会ったからです。
ブラックのセキュリティ研究者はラスベガスに2025年を持っています
登録は記事に報告されています ドイツのセキュリティ研究者は、「WindowsHell no」と言っています。 ラスベガスでのブラックハット会議での出演から。そこで彼らは、Helloシステムをクラックする方法を示し、ローカル管理者やマルウェアまたは他の手段を介して登録データにアクセスできる人は、生体認証情報をコンピューターに送り、すべての顔や指紋を認識できるようにします。
バプティストデイビッド博士はフェイススキャンで登録しました。その後、Tillmann Osswaldは、別のコンピューターで作成した数行のコードでHello Faceスキャンをデータベースに挿入し、Davidのコンピューターのロックを解除することができました。全体がブラックハット会議の舞台でライブで実証されました。
データの保護を伴う核心
Windows API関数CryptProtectDataは、Hello Loginの生体認証情報でデータベースを保護します。しかし、セキュリティ研究者は、地元の管理者の権利を持つ人がソフトウェアからの情報を使用して暗号化をクラックすることが可能であることを発見しました。
Microsoftは、高度なハイパーバイザー信頼レベル(VTL1)で動作するサインインセキュリティ(ESS)の強化も持っています。 ESSがデフォルトでアクティブ化されるため、これにより特別な攻撃がブロックされるはずです。残念ながら、すべてのPCがこの機能をサポートしているわけではない、とセキュリティ研究者は言います。
レジスターはオスワルドを引用しています。「この攻撃を防御するときは非常に効果的ですが、誰もがそれを使用できるわけではありません。私たちは約1年半前にThinkPadを購入しました。しかし、残念ながら、AMDチップを使用してインテルチップを使用していないため、カメラに安全なセンサーがありません。」
2人のセキュリティ研究者による講義のフォイルとこれらの人々に関するいくつかの情報は、ウェブサイトで見つけることができます Windows Hello for Business、リバースエンジニアリングストーリーを介して認証。
2025年7月15日、ティルマンオスワルドは、ブログ投稿でWindows Hello for Business(WHFB)の顔認識に関するこの攻撃の詳細を持っています Windows Hello for Business – フェイススワップ 敷設されています。すべてのセキュリティにはそれがありました この記事 取り上げられた。
Microsoftは修正しません
マイクロソフトはこの弱点について知らされました。攻撃のために満たさなければならない技術的要件のため、セキュリティ研究者はこの問題が解決されるとは想定していません。レジスターと比較して、セキュリティ研究者はまた、問題を解決することは難しいと考えていました。修正には、コードの広範な再プログラミングまたはTPMモジュールを使用して生体認証データを保存する試みが必要です。それは不可能かもしれません。
したがって、セキュリティ研究者の推奨事項は次のとおりです。デバイスの生体認識関数を無効にし、ESSのないビジネスのためにHelloが使用され、PINを介してユーザーを登録し続けます。
#セキュリティWindows #Helloむしろビジネスではありません