Det tyske forbundskontor for informationssikkerhed viser, at Windows Hello-ansigtsgenkendelse kan snydes med kunstige ansigter.
I en ny 170-siders analyse dokumenterer BSI, at forskere kunne registrere en maske i stedet for et rigtigt ansigt i Windows Hello for Business og bagefter logge ind med en anden maske af samme person. Rapporten blev offentliggjort den 15. juli som del af projektet “Windows seziert” og gennemgår Microsofts login-teknologi ned til de mindste komponenter.
Undersøgelsen er lavet af sikkerhedsvirksomheden ERNW Enno Rey Netzwerke på opdrag fra BSI og bygger på reverse engineering og debugging af Windows 10 Enterprise LTSC 2021.
Masken narrede systemet
Forskerne testede først den mest kendte type angreb: at snyde kameraet med et kunstigt ansigt. Det virkede. Efter at have oprettet en profil med en maske kunne de logge ind igen med en anden version af samme maske i en anden farve.
Endnu mere overraskende var det, at kvaliteten af selve registreringen viste sig at være afgørende. Blev en bruger oprettet iført tørklæde, hue og briller, kunne en anden person efterfølgende få adgang blot ved at bære det samme udstyr, skriver Biometric Update om rapporten. Når registreringen skete med et frit ansigt, opstod problemet ikke.
TPM-chippen beskytter mindre end mange tror
BSI-analysen peger også på et strukturelt problem, som mange Windows-brugere formentlig ikke er klar over. Den såkaldte TPM-chip, altså den sikkerhedschip på bundkortet, som Microsoft fremhæver som kernen i Windows Hello, beskytter ikke selve de biometriske skabeloner.
Uden den særlige indstilling Enhanced Sign-in Security ligger den biometriske database krypteret på maskinen, men nøglen til at åbne den findes samme sted, forklarer Heise om analysen. Det betyder, at en lokal administrator kan afkode ansigtsdata og i princippet manipulere med skabeloner tilhørende andre brugere, der er registreret på samme enhed.
BSI konkluderer af samme grund, at en PIN-kode kombineret med TPM-chippen ofte giver bedre reel beskyttelse end ubeskyttet biometrisk login. Argumentet er, at biometri ikke tilføjer ny hemmelig viden, men blot frigiver nøgler, som allerede ligger på maskinen.
Sådan reagerer du som Windows-bruger
Selve undersøgelsen handler om erhvervsudgaven Windows Hello for Business, som typisk bruges i virksomheder med central identitetsstyring. Men ansigtsgenkendelsen bygger på samme underliggende teknologi som den, mange danskere har slået til på nyere Windows 11-computere derhjemme.
BSI’s konkrete anbefalinger til it-ansvarlige er at slå Enhanced Sign-in Security til, hvor hardwaren understøtter det, og at kun én person registreres pr. enhed for at reducere risikoen for identitetstyveri. Derudover peger myndigheden på fuld diskkryptering og TPM-beskyttelse mod gætte-angreb som nødvendige lag.
For almindelige brugere er den praktiske konsekvens, at PIN-koden ikke er den svage løsning, mange tror. Deler du din computer med andre, eller er den ikke fuldt diskkrypteret, giver ansigtsgenkendelsen alene en falsk følelse af sikkerhed. Yderligere analyser af Windows-komponenterne Protected Process Light og Control Flow Guard er ifølge BSI på vej i de kommende måneder.