安全研究机构ERNW近日披露,Windows Hello for Business存在“面部交换攻击”漏洞,攻击者可通过替换生物识别模板,伪装成合法用户登录系统。研究人员指出,该漏洞源于系统架构设计缺陷——生物识别验证与登录认证耦合较松,且加密密钥依赖本地存储,未引入外部熵。
ERNW解释称,尽管Windows加密了面部识别模板,但解密所需信息均存储在本地。若攻击者获取管理员权限,便可解密并篡改生物识别数据库,甚至将不同用户的面部信息互换。测试中,研究人员成功用管理员面部解锁域账户,反之亦然。
微软已获知该漏洞,但ERNW认为修复可能性较低,因涉及底层架构重构。目前,该漏洞对依赖Windows Hello企业版验证的企业用户构成潜在风险。