mobify.cz
  • Novinky
  • Návody
  • Rady a tipy
  • Varování
mobify.cz
  • Android
    • Android Auto
    • Google
    • Google Play
    • OS Android
    • Další »
  • Aplikace
    • Facebook
    • Instagram
    • Messenger
    • WhatsApp
    • Další »
  • Hardware
    • Baterie telefonu
    • Konzole
    • Mobilní telefon
    • Sluchátka
    • Další »
  • iOS
    • Apple Watch
    • iPhone
    • MacBook
    • macOS
    • Další »
  • Příběhy
Sledujte nás:
Všechny rubriky »
mobify.cz » Novinky » Kritická chyba u notebooků s Windows 10 a 11, lze je odemknout i cizím otiskem prstu

Kritická chyba u notebooků s Windows 10 a 11, lze je odemknout i cizím otiskem prstu

17. 1. 2025
Lukáš Altman
altman@abcmedia.cz |

Lukáše psaní naplňovalo už od dětství, že se tím bude živit si uvědomil ještě jako student v roce 2013. V tu dobu už si několika dílčími texty začal přivydělávat. Jeho profesionální kariéra začala o tři roky později, kdy se stal externím redaktorem pro portál Alza.cz. Od té doby spolupracoval s řadou firem různých rozsahů a dokonce založil několik vlastních projektů, včetně Mobify.cz, který časem přešel pod společnost abcMedia Network. Nyní se Lukáš řadí mezi nejvlivnější české redaktory v oblasti elektroniky.

I když to není jednoduché – stejně jako samotný notebook získat – je možné vybrané modely odemknout pomocí biometrického zabezpečení, jehož protokol paradoxně selhal.

Windows logo
Creazilla

Obsah článku

  1. Zabezpečení selhalo na několik zařízeních
  2. Hardwarový hack, tentokrát žádný internet
  3. Selhala samotná podstata ochrany

Biometrické ověření je velice oblíbené, neboť není potřeba zadávat číselný kód, ale pouze nasnímat otisk prstu nebo obličej. V posledních letech to umí i opravdu levné telefony, tablety, ale stejně tak notebooky. A právě u poslední zmíněné skupiny BlackWingHQ upozorňuje, že lze biometrické ověření obejít. Kupodivu se však nejednalo o ojedinělý případ, zabezpečení dokázali analytici obejít hned u několika zařízení skrze Windows Hello.

Zabezpečení selhalo na několik zařízeních

Testovány byly notebooky a 2v1, což jsou takové napůl notebooky a napůl tablety. Všechna zařízení přitom byla vybavena funkcí Windows Hello, která je dostupná od Windows 10 tehdy, kdy v sobě má notebook zabudovanou čtečku otisků prstů. Funguje tedy stejně jako na mobilu, kdy se díky ní mnohem rychleji přihlásíte, potvrdíte platbu apod. Z dotčených laptopů se jedná o:

– Dell Inspiron 15

– Lenovo ThinkPad T14

S pomocí fyzické klávesnice pro tablety (2v1), resp. Microsoft Surface Pro Type Cover s funkcí Fingerprint ID (tedy čtečky otisků prstů), pak šlo o:

– Surface Pro 8

– Surface Pro X

Hardwarový hack, tentokrát žádný internet

Ačkoliv jsou hackerské útoky spojené zejména s on-line cestou, v tomto případě se jednalo ve všech případech o hardwarový hack – ovšem i proti těm by měla být zařízení odolná. Testující museli všechna zařízení částečně rozebrat, resp. odpojit senzory od interní sběrnice USB a připojit je k externím USB portům prostřednictvím zařízení Raspberry PI 4, které provedlo útok typu man-in-the-middle (de facto se tak stalo součástí systému).

Útok bylo možné tímto způsobem provést díky tomu, že čipy certifikované pro Windows Hello musí ukládat databázi otisků prstů nezávisle, tedy do vlastní paměti, zatímco do samotného notebooku se nedostanou. Ten pouze dostane pokyn, že uživatel prošel biometrickým ověřením a je tedy bezpečné mu zařízení odemknout.

Selhala samotná podstata ochrany

Microsoft vyvinul proti takovým útokům zabezpečovací protokol SDCP (Secure Device Connection Protocol), který dokáže odvrátit útoky typu falšování hesel, přehrání výměny dat mezi operačním systémem a čipem pro snímání otisků prstů apod. Ve zmíněných případech se však přesto podařilo na čip nahrát další otisky prstů s tím, že měly sloužit novému uživateli, ale zároveň být spojeny s ID (účtem) toho původního.

U jednotlivých zařízení se způsob útoku lišil, ale výsledek byl stejný. Třeba u Dell Inspiron 15 došlo k tomu, že ovladač Linuxu nepodporuje protokol SDCP, přičemž čip ukládá dvě na sobě nezávislé databáze pro Windows a Linux, a informace o výběru databáze poté přenáší bez šifrování. A jelikož Linux nevyužívá protokol SDCP, ale vlastní metodu, bylo možné vyvinout mechanismus k dešifraci výměny dat mezi oběma protokoly, dodává KasperskyLab.

Zda se může tato mezera v zabezpečení týkat i jiných notebooků, není jasné, ale nejspíše to možné je. Na druhou stranu je zvykem, že různé analytické společnosti následně Microsoft (nebo jiného tvůrce systému) o takovém problému zpraví a podílí se na jeho odstranění. Každopádně myšlenka, že lze informace ukrást i tímto způsobem, není příjemná.

Štítky
#windows
Líbí se vám tento článek? Tak pojďte diskutovat.

Chcete dostávat pravidelně novinky?

Kliknutím na tlačítko „Odeslat“ souhlasíte se zpracováním osobních údajů.

Zákeřný virus z Windows začíná útočit na macOS. Podivný hybrid děsí i odborníky

Zákeřný virus z Windows začíná útočit na macOS. Podivný hybrid děsí i odborníky

Ihned aktualizujte iOS 26, řeší desítky bezpečnostních chyb. Apple na poslední chvíli zachraňuje, co zpackal

Ihned aktualizujte iOS 26, řeší desítky bezpečnostních chyb. Apple na poslední chvíli zachraňuje, co zpackal

Ani operátor už vaši polohu nezjistí. Apple vydal nastavení, které úplně zakáže sledování

Ani operátor už vaši polohu nezjistí. Apple vydal nastavení, které úplně zakáže sledování

Peklo zamrzlo, Apple dopřál svůj exkluzivní obsah Androidu i Windowsu

Peklo zamrzlo, Apple dopřál svůj exkluzivní obsah Androidu i Windowsu

Nepodceňujte to, aspoň jeden důvod musí znát každý. Zálohujte iPhone pravidelně, jeden způsob je jednodušší než druhý

Nepodceňujte to, aspoň jeden důvod musí znát každý. Zálohujte iPhone pravidelně, jeden způsob je jednodušší než druhý
mobify.cz
  • Kariéra
  • O nás
  • Kontakt
  • Cookies
  • Používání cookies
  • Etický kodex
  • RSS
mobify.cz
  • Kariéra
  • O nás
  • Kontakt
  • Cookies
  • Používání cookies
  • Etický kodex
  • RSS

Copyright © 2016-2026 abcMedia Network s.r.o. - Theme v1.0.5

Obsah je chráněn autorským právem. Jakékoli užití včetně publikování nebo jiného šíření obsahu je bez písemného souhlasu zakázano.