Sinds eind 2004 biedt Microsoft een biometrische oplossing aan voor gebruikers die snel op hun systeem of websites willen inloggen. De "Fingerprint Reader" is volgens de softwaregigant geen security device, maar een tool voor het gebruiksgemak, aangezien gebruikers hun wachtwoord niet meer hoeven te onthouden. Een onderzoeker van het Finse leger heeft nu ontdekt waarom Microsoft waarschuwt om de vingerafdruklezer niet te gebruiken voor het beschermen van vertrouwelijke gegevens.
De afdruk van de vinger wordt namelijk onversleuteld van het apparaat naar de PC gestuurd, en kan zo door verschillende hardware en software sniffers worden achterhaald. "De kwaliteit van de vingerafdruk die gesnift kan worden is behoorlijk goed" aldus Mikko Kiviharju.
Heeft een aanvaller eenmaal de vingerafdruk bemachtigd, dan kan die via de Fingerprint Reader op het systeem of websites inloggen. Dit soort type aanval heet een "replay attack" omdat de scan van de vingerafdruk opnieuw aan de PC wordt getoond, en is een complexe manier om in te breken, aangezien de aanvaller een tweede PC aan de computer moet koppelen die wordt aangevallen. Ondanks de complexiteit van de aanvallen, wordt het een stuk eenvoudiger gemaakt doordat Microsoft de gegevens niet versleuteld, zoals beschreven in dit onderzoeksrapport.
Deze posting is gelocked. Reageren is niet meer mogelijk.