Windows Hello: autenticação por impressão digital tem falhas graves

Pesquisadores da Blackwing Intelligence identificaram vulnerabilidades no Windows Hello em laptops da Dell, Lenovo e Microsoft
Pedro Spadoni23/11/2023 10h04
Teclado e sensor de impressão digital para Windows Hello em notebook da Lenovo
(Imagem: Lukmanazis/Shutterstock)
Compartilhe esta matéria
Ícone Whatsapp Ícone Whatsapp Ícone X (Tweeter) Ícone Facebook Ícone Linkedin Ícone Telegram Ícone Email

Siga o Olhar Digital no Google Discover

Pesquisadores de segurança da Blackwing Intelligence revelaram falhas sérias na autenticação por impressão digital do Windows Hello em laptops da Dell, Lenovo e Microsoft. As vulnerabilidades afetam os sensores de impressão digital Goodix, Synaptics e ELAN, amplamente utilizados para garantir a segurança dos dispositivos.

Ofertas

Placa de Vídeo Gainward - GeForce RTX 3070 Phoenix, 8GB GDDR6
Vendido por Amazon
Placa de Vídeo Gainward - GeForce RTX 3070 Phoenix, 8GB GDDR6
Por R$ 3.766,47
Smart Tv Aoc Dled 32 Wi-fi Roku Tv Quad Core 32s5155/78g
Vendido por Amazon
Smart Tv Aoc Dled 32 Wi-fi Roku Tv Quad Core 32s5155/78g
De: R$ 838,00
Por: R$ 795,00
Celular Samsung Galaxy S25 FE 5G, 128GB, 8GB, Câmera Tripla - Jet Black
Vendido por Amazon
Celular Samsung Galaxy S25 FE 5G, 128GB, 8GB, Câmera Tripla - Jet Black
Por R$ 2.998,89
Alien Survival Shooter 3D: Jogo de Tiro ao Impostor Offline e Caça ao Inimigo Oculto, Jogo de Memes
Vendido por Amazon
Alien Survival Shooter 3D: Jogo de Tiro ao Impostor Offline e Caça ao Inimigo Oculto, Jogo de Memes
Por R$ 65,59
Perseguição Policial em 3D: Jogo de Perseguição Policial Americana 25, Condução de Carros, Jogo de Corrida de Alta Velocidade
Vendido por Amazon
Perseguição Policial em 3D: Jogo de Perseguição Policial Americana 25, Condução de Carros, Jogo de Corrida de Alta Velocidade
Por R$ 64,49
Rope Hero Game : Flying Spider Fighter Action Games 25
Vendido por Amazon
Rope Hero Game : Flying Spider Fighter Action Games 25
Por R$ 65,29
32 in1 Case Estojo Para Nintendo Switch 2 Acessórios Capa Protetora Para Com Compartimentos Bolsa Perfeita Para Viagens Estojo Bag de Proteção e Acessórios Para
Vendido por Amazon
32 in1 Case Estojo Para Nintendo Switch 2 Acessórios Capa Protetora Para Com Compartimentos Bolsa Perfeita Para Viagens Estojo Bag de Proteção e Acessórios Para
De: R$ 119,99
Por: R$ 94,99
Baseus: 2 Cabos USB-C/USB-C, 100W, Carregamento Rápido, Transferência de Dados Super Rápida, Compatível com iPhone 15 (2, centímetros)
Vendido por Amazon
Baseus: 2 Cabos USB-C/USB-C, 100W, Carregamento Rápido, Transferência de Dados Super Rápida, Compatível com iPhone 15 (2, centímetros)
Por R$ 119,20
Brother HL-L1232W Impressora Laser Monocromática, Wi-Fi, USB 2.0, 220V, Preta
Vendido por Amazon
Brother HL-L1232W Impressora Laser Monocromática, Wi-Fi, USB 2.0, 220V, Preta
De: R$ 1.299,00
Por: R$ 1.109,00
JBL, Fone de Ouvido Bluetooth, Tune Buds 2, Intra Auricular, Sem Fio, Com Cancelamento de Ruído, Bateria de até 48h, Som JBL Pure Bass - Branco
Vendido por Amazon
JBL, Fone de Ouvido Bluetooth, Tune Buds 2, Intra Auricular, Sem Fio, Com Cancelamento de Ruído, Bateria de até 48h, Som JBL Pure Bass - Branco
De: R$ 599,00
Por: R$ 489,00
Anker 332 Hub USB-C [5 em 1, HDMI 4K, 2 Portas USB-A 5 Gbps], Compatível com MacBook Pro, MacBook Air, Dell XPS, Lenovo ThinkPad, HP e Mais
Vendido por Amazon
Anker 332 Hub USB-C [5 em 1, HDMI 4K, 2 Portas USB-A 5 Gbps], Compatível com MacBook Pro, MacBook Air, Dell XPS, Lenovo ThinkPad, HP e Mais
De: R$ 229,00
Por: R$ 169,00
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Vendido por Amazon
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
De: R$ 78,00
Por: R$ 74,10
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Vendido por Amazon
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
De: R$ 78,00
Por: R$ 74,10
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Vendido por Amazon
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Por R$ 78,00
Wacom One Display Interativo 13 Polegadas Touch, Tela IPS Full HD, DTH134, Preto, para Educação, Escritório e Criação
Vendido por Amazon
Wacom One Display Interativo 13 Polegadas Touch, Tela IPS Full HD, DTH134, Preto, para Educação, Escritório e Criação
De: R$ 3.559,90
Por: R$ 1.435,96
KOSPET Tank T3 Ultra Smartwatch, 50M à prova de água, GPS, bússola, pressão do ar, altitude, aço inoxidável completo, chamada Bluetooth, ecrã AMOLED sempre activo de 1,43'', voz AI Banda de Metal
Vendido por Amazon
KOSPET Tank T3 Ultra Smartwatch, 50M à prova de água, GPS, bússola, pressão do ar, altitude, aço inoxidável completo, chamada Bluetooth, ecrã AMOLED sempre activo de 1,43'', voz AI Banda de Metal
De: R$ 899,99
Por: R$ 764,99
WAAW by ALOK Caixa de Som INFINITE 700 Bluetooth, Tipo Torre, Até 20h de Autonomia, 3 Alto-Falantes, TWS, 700W RMS
Vendido por Amazon
WAAW by ALOK Caixa de Som INFINITE 700 Bluetooth, Tipo Torre, Até 20h de Autonomia, 3 Alto-Falantes, TWS, 700W RMS
De: R$ 3.799,90
Por: R$ 3.369,83
Apple Watch SE 3 GPS, Caixa em alumínio luz das estrelas de 44 mm com Bracelete desportiva luz das estrelas - M/G
Vendido por Amazon
Apple Watch SE 3 GPS, Caixa em alumínio luz das estrelas de 44 mm com Bracelete desportiva luz das estrelas - M/G
De: R$ 3.699,00
Por: R$ 2.998,99
Apple Watch Series 11 GPS, Caixa em alumínio rosa‑dourado de 42 mm com Bracelete desportiva rosa leve - M/G
Vendido por Amazon
Apple Watch Series 11 GPS, Caixa em alumínio rosa‑dourado de 42 mm com Bracelete desportiva rosa leve - M/G
De: R$ 5.499,00
Por: R$ 4.599,00
eufy SoloCam S220 por anker, Câmera De Segurança Wi-Fi Externa, Solar Sem Fio Externa, 2K, Energia Contínua, Monitoramento inteligente de IA, Trabalha Com Alexa/HomeBase 3, Sem Taxa Mensal
Vendido por Amazon
eufy SoloCam S220 por anker, Câmera De Segurança Wi-Fi Externa, Solar Sem Fio Externa, 2K, Energia Contínua, Monitoramento inteligente de IA, Trabalha Com Alexa/HomeBase 3, Sem Taxa Mensal
De: R$ 549,00
Por: R$ 521,00
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
Vendido por Amazon
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
De: R$ 1.199,00
Por: R$ 999,00
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
Vendido por Amazon
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
De: R$ 1.199,00
Por: R$ 999,00
Mouse sem fio Logitech Pebble 2 M350s com Clique Silencioso, Design Slim Ambidestro, Conexão Bluetooth e Pilha Inclusa - Rosa
Vendido por Amazon
Mouse sem fio Logitech Pebble 2 M350s com Clique Silencioso, Design Slim Ambidestro, Conexão Bluetooth e Pilha Inclusa - Rosa
De: R$ 123,90
Por: R$ 109,99
soundcore Select 4 Go da Anker, Alto-Falante Bluetooth Portátil, 20H de Bateria, IP67 à Prova d'Água e Poeira, Flutuante, Som Potente, Ideal para Ambientes Internos, Externos e Passeios
Vendido por Amazon
soundcore Select 4 Go da Anker, Alto-Falante Bluetooth Portátil, 20H de Bateria, IP67 à Prova d'Água e Poeira, Flutuante, Som Potente, Ideal para Ambientes Internos, Externos e Passeios
De: R$ 339,00
Por: R$ 199,00
Anker MagGo Power Bank, Bateria Magnética Ultra Fina de 10.000mAh, Certificação Qi2, Portátil, Carregador MagSafe Compatível de 15W Ultra Rápido, Compatível com iPhone 17/16/15, Samsung,Xiaomi e Mais
Vendido por Amazon
Anker MagGo Power Bank, Bateria Magnética Ultra Fina de 10.000mAh, Certificação Qi2, Portátil, Carregador MagSafe Compatível de 15W Ultra Rápido, Compatível com iPhone 17/16/15, Samsung,Xiaomi e Mais
De: R$ 499,00
Por: R$ 469,00
Apple 2025 iPad (Wi-Fi + Cellular, 128 GB) - Azul (A16)
Vendido por Amazon
Apple 2025 iPad (Wi-Fi + Cellular, 128 GB) - Azul (A16)
De: R$ 6.499,00
Por: R$ 5.219,10

Para quem tem pressa:

  • Pesquisadores da Blackwing Intelligence identificaram falhas graves na autenticação por impressão digital do Windows Hello em laptops da Dell, Lenovo e Microsoft, afetando sensores Goodix, Synaptics e ELAN;
  • Os modelos de notebook afetados incluem Dell Inspiron 15, Lenovo ThinkPad T14 e Microsoft Surface Pro X, e as vulnerabilidades foram destacadas durante a conferência BlueHat da Microsoft;
  • Os pesquisadores conduziram engenharia reversa no software e hardware, identificando falhas criptográficas no TLS personalizado do sensor Synaptics; e construíram um dispositivo USB para realizar ataques man-in-the-middle, contornando a proteção do Windows Hello;
  • A equipe recomenda que os fabricantes ativem o Protocolo de Conexão Segura de Dispositivos (SDCP) e realizem auditorias na implementação do sensor.

A investigação foi conduzida a pedido da Offensive Research and Security Engineering (MORSE) da Microsoft, com os resultados apresentados na conferência BlueHat da empresa. Entre os modelos de notebook que a equipe da Blackwing Intelligence conseguiu contornar a proteção do Windows Hello estão: Dell Inspiron 15, Lenovo ThinkPad T14 e Microsoft Surface Pro X.

Leia mais:

Contornando o Windows Hello

Mulher com dedo sobre sensor de impressão digital para Windows Hello em notebook
(Imagem: Microsoft)

Os pesquisadores usaram engenharia reversa tanto no software quanto no hardware, identificando falhas criptográficas no TLS personalizado do sensor Synaptics. O processo envolveu a construção de um dispositivo USB para realizar ataques man-in-the-middle (MitM), permitindo acesso não autorizado a laptops ou possíveis ataques “evil maid” em dispositivos desacompanhados.

Os sensores de impressão digital tornaram-se amplamente populares com o impulso da Microsoft em direção ao Windows Hello e à autenticação sem senha. No entanto, esta não é a primeira vez que a segurança do Windows Hello é comprometida. Em 2021, a Microsoft corrigiu uma vulnerabilidade que permitia o bypass da autenticação usando uma imagem infravermelha para falsificar o reconhecimento facial.

Por ora, não está claro se a Microsoft poderá corrigir essas vulnerabilidades sozinha. Os pesquisadores da Blackwing Intelligence destacam que, embora o Protocolo de Conexão Segura de Dispositivos (SDCP) forneça um canal seguro entre host e dispositivos biométricos, os fabricantes não compreendem completamente seus objetivos.

A equipe recomenda que os OEMs (“Fabricante Original de Equipamento”, em tradução livre) ativem o SDCP e realizem auditorias na implementação do sensor. Além disso, a Blackwing Intelligence explora possíveis ataques de corrupção de memória no firmware do sensor e investiga a segurança de sensores de impressão digital em sistemas Linux, Android e Apple.

Pedro Spadoni
Redator(a)

Pedro Spadoni é jornalista formado pela Universidade Metodista de Piracicaba (Unimep). Já escreveu para sites, revistas e até um jornal. No Olhar Digital, escreve sobre (quase) tudo.