កំពុងផ្ទុក...

ថ្ងៃ សៅរ៍ ទី៨ ខែ សីហា ឆ្នាំ ២០២៦

មេរោគ Malware រំលោភលើសោ Windows Hello for Business


បច្ចេកទេសដែលបានបង្ហាញថ្មីៗនេះបង្ហាញពីរបៀបដែលមេរោគនៅក្នុងវគ្គអ្នកប្រើប្រាស់ Windows ដែលរងការសម្របសម្រួលអាចរំលោភលើកូនសោរអ៊ិនគ្រីប Windows Hello for Business (WHFB) ដើម្បីផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវទៅ Microsoft Entra ID ដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហារទទួលបានការចូលប្រើលើ Cloud ដោយមិនចាំបាច់ប្រើពាក្យសម្ងាត់ លេខកូដ PIN ឬទិន្នន័យជីវមាត្ររបស់ជនរងគ្រោះ។

Windows Hello for Business ត្រូវបានរចនាឡើងជាប្រព័ន្ធផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវដោយគ្មានពាក្យសម្ងាត់។ ជាធម្មតាវារក្សាទុកកូនសោឯកជនរបស់អ្នកប្រើប្រាស់នៅក្នុង Trusted Platform Module ឬ TPM របស់ឧបករណ៍ ដែលធ្វើឱ្យកូនសោពិបាកនាំចេញ ឬលួច។ អ្នកប្រើប្រាស់ដោះសោការចូលប្រើកូនសោនោះដោយប្រើលេខកូដ PIN ស្នាមម្រាមដៃ ការសម្គាល់មុខ ឬវិធីសាស្ត្រផ្ទៀងផ្ទាត់ក្នុងស្រុកផ្សេងទៀត។

ទោះជាយ៉ាងណាក៏ដោយ អ្នកស្រាវជ្រាវ Dirk-jan Mollema បានរកឃើញថាដំណើរការដែលដំណើរការរួចហើយនៅក្នុងវគ្គអ្នកប្រើប្រាស់សកម្មអាចប្រើកូនសោតាមរយៈចំណុចប្រទាក់អ៊ិនគ្រីប Windows ដោយមិនចាំបាច់បង្កឱ្យមានលេខកូដ PIN ថ្មី ឬការណែនាំជីវមាត្រ។ ឥរិយាបថនេះហាក់ដូចជាភ្ជាប់ទៅនឹងព័ត៌មានផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវដែលបានរក្សាទុកដែលប្រើដោយ Windows Hello។

បញ្ហានេះមិនមានន័យថាអ្នកវាយប្រហារអាចចម្លងកូនសោឯកជនដែលការពារដោយ TPM ពីឧបករណ៍នោះទេ។ ផ្ទុយទៅវិញ មេរោគដែលមានសិទ្ធិចូលប្រើវគ្គអ្នកប្រើប្រាស់ដែលបានដោះសោអាចស្នើសុំឱ្យ Windows អនុវត្តប្រតិបត្តិការចុះហត្ថលេខាគ្រីបតូក្រាហ្វិចដោយប្រើកូនសោដែលបានការពារ។ ហត្ថលេខាទាំងនោះអាចត្រូវបានប្រើនៅក្នុងលំហូរអត្តសញ្ញាណដែលបញ្ជាក់ពីការគ្រប់គ្រងលើព័ត៌មានសម្គាល់ Windows Hello។

ការរំលោភបំពានសោ Windows Hello គោលដៅ Entra ID

ផ្លូវវាយប្រហារមួយពាក់ព័ន្ធនឹងការស្នើសុំ Primary Refresh Token ដែលត្រូវបានគេស្គាល់ផងដែរថាជា PRT។ PRT គឺជាវត្ថុបុរាណផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវរបស់ Microsoft Entra ID ដ៏សំខាន់ដែលគាំទ្រការចូលតែមួយនៅទូទាំងសេវាកម្ម និងកម្មវិធី Microsoft។


PRT ដែលមានសុពលភាពអាចផ្តល់ការចូលប្រើយូរអង្វែង និងអាចត្រូវបានបន្ត ដែលធ្វើឱ្យវាមានតម្លៃខ្ពស់សម្រាប់អ្នកវាយប្រហារដែលស្វែងរកការបន្តនៅក្នុងបរិយាកាសពពក។

ពីមុន អ្នកវាយប្រហារក៏នឹងត្រូវការចូលប្រើឧបករណ៍ដែលភ្ជាប់ជាមួយ Entra ID ឬចុះឈ្មោះដើម្បីបំពេញលំហូរនេះ។ ការស្រាវជ្រាវថ្មីបង្ហាញជម្រើសទីពីរ៖ ចាត់ទុកសោ Windows Hello for Business ជាសោរសម្ងាត់ FIDO2 តាមរយៈពិធីការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ WebAuthn។


អ្នកការពារគួរតែតាមដានកំណត់ហេតុចូល Entra ID សម្រាប់ការផ្ទៀងផ្ទាត់ Windows Hello for Business ដែលលេខសម្គាល់ឧបករណ៍ទទេ។ ខណៈពេលដែលរឿងនេះអាចកើតឡើងដោយស្របច្បាប់នៅក្នុងវគ្គរុករកឯកជន ឬកម្មវិធីរុករកដោយគ្មានការគាំទ្រការចូលតែមួយ វាគួរតែជារឿងចម្លែកនៅក្នុងបរិយាកាសសហគ្រាសជាច្រើន។

អង្គការនានាក៏គួរតែស៊ើបអង្កេតការចុះឈ្មោះឧបករណ៍ដែលមិននឹកស្មានដល់ វិធីសាស្ត្រផ្ទៀងផ្ទាត់ដែលទើបបន្ថែមថ្មី សកម្មភាពសញ្ញាសម្ងាត់មិនធម្មតា និងការចូលដែលធ្វើតាមការសម្របសម្រួលចំណុចបញ្ចប់។ ការការពារវគ្គ Windows សកម្មនៅតែមានសារៈសំខាន់ ពីព្រោះការវាយប្រហារពឹងផ្អែកលើមេរោគដែលកំពុងដំណើរការរួចហើយជាអ្នកប្រើប្រាស់គោលដៅ។

Super Admin

Admin

សូម ចូលគណនី ដើម្បីបញ្ចេញមតិយោបល់លើអត្ថបទនេះ!

អ្នកក៏អាចចូលចិត្តផងដែរ