X



【惨敗土挫】Windows Helloの顔認証をパイパスできる脆弱性【ザル土挫】
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@お腹いっぱい。垢版2021/07/20(火) 14:58:37.42ID:???
「Windows 10」の「Windows Hello」による顔認証を、標的とする人の赤外線(IR)フレーム1つのみでバイパス可能にする手段について、セキュリティ企業Cyber Arkの研究者が先週明らかにした。
攻撃者がそれをどのように悪用する恐れがあるかということについても指摘している。
https://japan.zdnet.com/article/35174141/
0002名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:01:56.72ID:???
この攻撃は、Windows 10がそうしたUSBデバイスをいかに扱うかを悪用したもので、攻撃者は標的とするPCへの物理的なアクセスが必要なようだ。
0003名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:02:12.35ID:???
しかし、条件さえ満たせば、攻撃者は狙ったWindows 10搭載PCで、機密情報に加え、「Microsoft 365」のクラウドサービスに保管されている情報にもアクセスできる可能性があるかもしれない。
0004名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:02:34.73ID:???
ユーザーの顔のIR画像を入手し、Windows Helloに対応したカスタムのUSBデバイスを用意するなど、相応の計画が必要となる。
0006名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:03:16.64ID:???
Cyber Arkの研究者のOmer Tsarfati氏は、ブログ記事で次のように説明している。「ターゲットの有効なIRフレームが1つだけあれば、攻撃者はWindows Helloの顔認証メカニズムをう回し、認証システムを完全にバイパスして、被害者の機密情報全てにアクセスできる可能性がある」
0007名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:03:37.66ID:???
攻撃者は標的とする人のIRフレームを撮影する、あるいは標的の通常のRGBフレームをIRフレームに変換するなどして、標的の有効なIRを取得することが考えられる。
0008名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:03:57.26ID:???
USBカメラはIRとRGBのセンサーをサポートするというWindows Helloの要件を満たす必要があるが、Windows HelloがUSBデバイスから、人の顔画像といった「パブリック」なデータを扱う方法に明らかな弱みがあるとCyber Arkは指摘した。
0011名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:04:44.35ID:???
一方、RGBフレームの内容は何でも構わないとのことだ。Tsarfati氏によると、テストでアニメキャラクターの「スポンジ・ボブ」のRGBフレームを使用し、パイパスに成功したという。
0013名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:05:18.26ID:???
例えば、IRカメラを持ってすれ違いざまや、エレバーター内など、その人が通りそうな場所に設置して撮影する方法などが考えられる。
0016名無しさん@お腹いっぱい。垢版2021/07/20(火) 15:06:12.31ID:???
同社は、攻撃者は物理的なアクセスが必要であるなど、首尾よく実行するには複雑な攻撃になるとしている。
0022名無しさん@お腹いっぱい。垢版2021/07/21(水) 14:30:43.55ID:2ouBm/Ad?2BP(1000)

03
3402
8485

調べて、欲しい。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況