کشف نقص امنیتی در حسگر اثرانگشت برخی لپ‌تاپ‌ها

دنیای اقتصاد پنج شنبه 09 آذر 1402 - 00:03
ایسنا: کارشناسان به تازگی از کشف چند نقص نرم‌افزاری در حسگر اثرانگشت برخی لپ‌تاپ‌ها خبر داده‌اند که مهاجمان از این طریق فرآیند احراز هویت صفحه Windows Hello authentication را دور زده و به محیط شخصی کاربر دست پیدا می‌کنند. لپ‌تاپ‌ها معمولا به دلیل اندازه کوچک‌تر، باتری قدرتمند و وزن پایین، قیمت بیشتری نسبت به رایانه‌های خانگی دارند؛ اما این مزیت را هم دارند که به سادگی می‌توان آن را جابه‌جا کرد. اما نکته قابل توجه این است که رایانه‌های شخصی ویندوز سال‌هاست با تهدیدات مختلف شامل بدافزارها، تهدیدهای محیط زیستی و حتی تهدید تاریخ گذشته شدن روبه‌رو هستند و گذشت سال‌ها تغییری در آنها نداده است.

 در این راستا، طبق تحقیقات اخیر، چند نقص نرم‌افزاری در حسگر اثرانگشت لپ‌تاپ‌های ۱۵‌Dell Inspiron، Lenovo ThinkPad T۱۴ وMicrosoft Surface Pro X کشف شده است که از این طریق مهاجمان فرآیند احراز هویت صفحه Windows Hello authentication را دور زده و به محیط شخصی کاربر دست پیدا کنند. این تحقیقات نشان می‌دهند چیپست Match on Chip )MoC) که در حسگر اثر انگشت کمپانی‌های‌ Goodix، Synaptics و ELAN به کار رفته‌اند، دارای این نقص نرم‌افزاری هستند. به گفته محققان امنیتی چیپست MoC باید موجب جلوگیری از ایجاد تغییرات در اثر انگشت ذخیره‌شده در حافظه شود، در واقع این چیپست باید موجب شود تا اثر انگشت فقط از حسگر اصلی دریافت و با اثرانگشت ذخیره شده در پایگاه داده حسگر تطبیق داده شود. این چیپست باید از دریافت اثرانگشت از هر حسگر دیگری جلوگیری کند که متاسفانه MoC در انجام این عمل به دلیل نقص نرم‌افزاری ناتوان است. همچنین MoC قابلیت جلوگیری از به اشتراک گذاشتن داده رد و بدل شده بین پایگاه داده و حسگر را ندارد. نقص فنی گفته شده در حسگرهای مختلف به صورت زیر عمل خواهد کرد.

 این بررسی‌ها نشان داد که حسگرهای ELAN دارای آسیب‌پذیری در برابر جعل اثرانگشت ناشی از عدم پشتیبانی (SDCP) و منتقل کردن شناسه‌های امنیتی به صورت متن واضح (clear text) هستند و ‌ELAN اجازه می‌دهد تا دستگاه‌های متصل به درگاه USB خود را به عنوان حسگر اثرانگشت معرفی کند. در حسگرهای synaptics نیز پشتیبانی از حالت (SDCP) به صورت پیش‌فرض غیر فعال است و از پروتکل Transport Layer Security (TLS) جهت جلوگیری از حملات احتمالی و محافظت از اطلاعات رد و بدل شده بین حسگر و داده‌های ذخیره شده مربوطه استفاده می‌شود.

 

منبع خبر "دنیای اقتصاد" است و موتور جستجوگر خبر تیترآنلاین در قبال محتوای آن هیچ مسئولیتی ندارد. (ادامه)
با استناد به ماده ۷۴ قانون تجارت الکترونیک مصوب ۱۳۸۲/۱۰/۱۷ مجلس شورای اسلامی و با عنایت به اینکه سایت تیترآنلاین مصداق بستر مبادلات الکترونیکی متنی، صوتی و تصویری است، مسئولیت نقض حقوق تصریح شده مولفان از قبیل تکثیر، اجرا و توزیع و یا هرگونه محتوای خلاف قوانین کشور ایران بر عهده منبع خبر و کاربران است.