Сегодня 16 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Уязвимость в Windows Hello позволяет хакерам обходить биометрическую защиту на бизнес-ПК

В системе проверки подлинности Windows Hello для бизнеса (Windows Hello for Business, WHfB) была выявлена уязвимость, позволяющая злоумышленникам обходить биометрическую защиту компьютеров и ноутбуков. WHfB оказалась подвержена атакам при помощи метода понижения уровня защиты, несмотря на использование криптографических ключей, сообщает портал Dark Reading.

 Источник изображения: Microsoft

Источник изображения: Microsoft

WHfB — это функция, доступная в коммерческих и корпоративных версиях Windows 10 с 2016 года. Она использует криптографические ключи, хранящиеся в Trusted Platform Module (TPM) компьютера, и активируется с помощью биометрической или PIN-аутентификации. Предполагалось, что функция обеспечит более высокий уровень безопасности по сравнению с паролями или одноразовыми паролями (OTP), отправляемыми по SMS.

Уязвимость позволяет хакерам понижать уровень защиты аутентификации, открывая доступ к учётным записям пользователей. Злоумышленник может перехватывать и изменять POST-запросы к сервису аутентификации Microsoft, понижая уровень безопасности WHfB до менее безопасных уровней проверки, таких как пароли или OTP.

Microsoft создала патч для устранения уязвимости в марте, добавив новую функцию условного доступа под названием Authentication strength, которую администраторы теперь могут активировать в Azure Portal. Новое обновление позволяет принудительно использовать только устойчивые к фишингу методы аутентификации, не оставляя возможности для снижения уровня безопасности.

Эксперты подчёркивают, что сама система WHfB остаётся по прежнему безопасной, но организациям необходимо правильно настроить политики условного доступа, чтобы предотвратить возможность понижения ступени безопасности аутентификации.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Cloud.ru дебютирует с выпуском биржевых облигаций объёмом до 10 млрд рублей 9 мин.
WhatsApp добавит в веб-версию мессенджера голосовые и видеозвонки в групповых чатах 56 мин.
Google сама показала, что новая Gemini 3.5 Flash не лучшая ИИ-модель для Android-разработки 57 мин.
Alibaba представила первый набор LLM для «воплощённого ИИ» — Qwen Robot Suite 2 ч.
ФБР устранило китайский фишинговый сервис Outsider, генерировавший мошеннические сайты с помощью ИИ 2 ч.
Одна голова хорошо, а две лучше: руководитель Treyarch покинул студию после 22 лет работы над Call of Duty 3 ч.
В «Яндекс Картах» появился надёжный пошаговый навигатор при нестабильном сигнале GPS 3 ч.
Teams научили отслеживать сотрудников через корпоративный Wi-Fi — Microsoft уверяет, что это не слежка 3 ч.
Double Fine, Ninja Theory и другие студии Xbox тоже оказались под угрозой закрытия, но продолжают борьбу за выживание 4 ч.
Индия заблокировала Telegram перед пересдачей аналога ЕГЭ, опасаясь утечек заданий 4 ч.
Китайские инженеры заявили, что их лунный модуль многократно надёжнее американских аналогов, которые ещё не построены 52 мин.
Представлена игровая клавиатура Logitech G316 X 98 с горячей заменой клавиш и частотой опроса 8 кГц 2 ч.
Акции SpaceX взлетели на 50 % всего за три торговые сессии 2 ч.
Турция вложится в ИИ, ЦОД, облака и обучение в рамках программы AI Action Plan 3 ч.
Документы раскрыли характеристики Tesla Cybercab — роботакси проедет до 669 км на одной зарядке 3 ч.
Австралийская SharonAI Holdings купит 40 тыс. ускорителей GB300 и поделится с NVIDIA выручкой от ИИ-облака 3 ч.
TSMC получила от IMEC техпроцесс для массового выпуска 2D-транзисторов на 300-мм пластинах 3 ч.
Японская Nidec разработала 300-кВт внутристоечный CDU 3 ч.
Представлен смартфон Honor X70 Pro Max — большой экран, защита IP69K и батарея на 8560 мА·ч за $295 3 ч.
Qualcomm готовится к миру без приложений и разрабатывает более 40 ИИ-устройств 4 ч.