Windows 10 et 11 : le lecteur d’empreinte est loin d’être infaillible, comme le prouvent ces chercheurs

Les experts en cybersécurité de Blackwing Intelligence ont été missionnés par Microsoft pour tester la vulnérabilité de l'authentification par empreinte digitale de Windows Hello, la fonctionnalité introduite dans Windows 10 qui permet de sécuriser votre compte par authentification biométrique.

empreinte laptop mains
Crédit : 123rf

Microsoft a demandé à Blackwing Intelligence de tester “la sécurité des trois principaux capteurs d'empreintes digitales intégrés dans les ordinateurs portables” utilisés par Windows Hello pour authentifier les empreintes digitales. Les chercheurs sont parvenus à exploiter diverses vulnérabilités sur trois PC (un ThinkPad T14 de Lenovo, un Dell Inspiron 15 et une Surface Pro X de Microsoft) pour passer outre Windows Hello.

Pour parvenir à leurs fins, les chercheurs ont opté pour une “Attaque de l'homme du milieu” (Man-in-the-middle attack) qui consiste à intercepter les communications entre le lecteur d’empreinte (ou tout autre capteur biométrique) et la puce intégrée dans le PC responsable de vérifier la concordance des données biométriques avec celles qui sont chiffrées “en dur”. Ils ont utilisé la rétro-ingénierie pour analyser le code et le matériel utilisé dans les capteurs de Synaptics et d’autres fabricants.

La reconnaissance digitale de Windows Hello n’est pas infaillible, ces chercheurs le prouvent

Ils ont ensuite exploité un défaut dans le code de la version personnalisée du TLS, un protocole de sécurisation des échanges, pour en implémenter leur propre version, piratée bien évidemment. En d’autres termes, avec beaucoup de savoir-faire, il est possible de créer un dispositif qui intercepte les données entre le lecteur d’empreintes légitime et la puce (ou le serveur) chargée de “matcher” les données. Une technique qui n’est pas à la portée de tout le monde, mais qui permet de voler le contenu d’un PC volé, par exemple.

D’après les scientifiques, ce problème pourrait être partiellement réglé si les fabricants de capteurs implémentaient correctement la technologie Secure Device Connection Protocol créée par Microsoft, ou mieux encore, s’ils la mettaient vraiment en place. En effet, seuls deux ordinateurs de test sur trois profitaient de cette fonctionnalité de sécurité. Certes, le SDCP n’est pas non plus la panacée, mais permet au moins d’assurer que le lecteur d’empreinte est authentifié (on peut lui faire confiance), qu’il n’a pas été trafiqué, et que les communications avec le système hôte sont protégées.


Réagissez à cet article !

Demandez nos derniers articles !

Sony, Samsung, Bose : Boulanger brade le son et les TV avec des offres choc à saisir ce week-end

Boulanger lance une nouvelle salve de promotions à durée limitée sur l’audio et les TV. Pour ces ventes flash, l’enseigne propose trois codes promo par palier en fonction du montant…

Samsung TQ55QN77F : avec 150 € de réduction, la TV NeoQLED passe à petit prix, vite !

Alors qu’elle est déjà en promotion, la TV NeoQLED Samsung TQ55QN77F est encore moins chère durant la vente flash Boulanger. Normalement en vente à 749 €, vous pouvez vous l’offrir…

JBL Tune 245 NC : des écouteurs sans fil avec réduction de bruit active à moins de 50 €, vite !

Vous cherchez désespérément des écouteurs sans fil pas chers avec un bon son et la réduction de bruit active ? Vous pensiez que c’était mission impossible ? Détrompez-vous ! Sur…

Ce rapport sans appel explique pourquoi l’IA en entreprise ne fonctionne pas vraiment

L’IA progresse, mais son adoption en entreprise reste un échec pour beaucoup. Un rapport pointe des lacunes profondes que l’argent seul ne peut pas résoudre. Les salariés en paient le…

IA

Amazon Luna, c’est (presque) fini : après Google Stadia, un autre “Netflix du jeu vidéo” se meurt

Amazon annonce de nombreux changements sur sa plateforme de cloud gaming Luna. Celle-ci perd de nombreuses fonctionnalités et perd presque tout son intérêt, signant une lente mort. En novembre 2023,…

C’est la pluie d’étoiles filantes à ne pas manquer en avril : voici quand et comment admirer les Lyrides en 2026

Avis à tous les amoureux de spectacles que nous offre à contempler la voûte céleste, les nuits qui raccourcissent inéluctablement ne vous empêcheront pas d’admirer la tête d’affiche de ce mois…

Test Xiaomi 17 : un smartphone petit format, mais aux très grandes ambitions

Si le Xiaomi 17 appartient à la famille des petits smartphones, en raison de son gabarit, son équipement en revanche le classe incontestablement parmi les ténors du marché. D’ailleurs, dans…

Cette astuce très simple permet de nettoyer votre smartphone Android et booster ses performances

Nettoyer l’écran de son smartphone, c’est bien, mais nettoyer son espace de stockage, c’est encore mieux. Pour cela, il existe une astuce simple, mais que l’on oublie un peu trop…

Ce lecteur de cassettes marie look rétro et fonctions modernes pour vous libérer de l’IA et du tout-abonnement

Le vintage est aujourd’hui un argument de vente important, mais un second facteur vient s’y greffer ces derniers temps : le besoin de déconnecter. Cela n’a pas échappé à un fabricant…

JBL Live 770 NC : le casque sans fil avec réduction de bruit active chute à moins de 100 € !

En ce moment sur Boulanger, ce sont Les Jours ++. Jusqu’au 28 avril, le site propose de nombreuses ventes flashs pour vous équiper à prix réduit. Si vous cherchez un…