Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Elveda? Saldırganlar ‘Windows Hello’ Güçlü Kimlik Doğrulamasını Geçebilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Elveda? Saldırganlar ‘Windows Hello’ Güçlü Kimlik Doğrulamasını Geçebilir

GenelSiber Güvenlik

Elveda? Saldırganlar ‘Windows Hello’ Güçlü Kimlik Doğrulamasını Geçebilir

teknomers
Son güncelleme: 24 Temmuz 2024 13:13
teknomers
Paylaş
Paylaş


Contents
  • Ortadaki Düşmanla Kimlik Doğrulama Düşürmeleri
  • WHfB’nin Kimlik Avına Karşı Dayanıklı Modeli
  • Microsoft’un Çözümü: Yeni Koşullu Erişim Politikası

Microsoft’un İş Dünyası için Windows Hello (WHfB) varsayılan kimlik doğrulama modelinin, yakın zamanda sürüm düşürme saldırılarına karşı savunmasız olduğu ve tehdit aktörlerinin biyometrik olarak korunan bilgisayarlara ve dizüstü bilgisayarlara bile girebildiği tespit edildi.

Bilgisayarın Güvenilir Platform Modülü’ne (TPM) yerleştirilen ve biyometrik veya PIN tabanlı doğrulama ile etkinleştirilen kriptografik anahtarları kullanan WHfB kimlik doğrulaması, bir kimlik doğrulama isteği içindeki parametreleri değiştirerek aşılabilir.

Geçtiğimiz yılın sonlarında bu keşfi yapan Accenture kırmızı takım güvenlik araştırmacısı Yehuda Smirnov, bunu Microsoft’a bildirdi ve Microsoft da bir düzeltme yayınladı. Smirnov, bir oturumda saldırıyı ve bu açığın nasıl azaltılacağını gösterecek. Black Hat ABD 2024 8 Ağustos’ta Las Vegas’ta.

Ortadaki Düşmanla Kimlik Doğrulama Düşürmeleri

Windows 10’un ticari ve kurumsal sürümleri için bir seçenek olan WHfB, 2016’dan beri mevcuttur. Parolalardan veya SMS tabanlı tek seferlik parolalardan (OTP’ler) daha güvenli bir doğrulama modu olan Windows Hello’nun cihaz tabanlı biyometrik veya PIN kimlik doğrulamasını kullanarak kimlik avı saldırılarına karşı koruma sağlamak üzere tasarlanmıştır.

Smirnov, WHfB’nin güvenli kimlik doğrulama modelindeki bir açığı ortaya çıkaran ilk kişi değil. 2019 yılında araştırmacılar şunları keşfetti: WHfB’deki saldırı vektörleri, özellikle güvenlik araçlarından kaçan kalıcı bir Active Directory arka kapısı. Ve geçen ay, araştırmacılar nasıl şifre düzenleme saldırıları kimlik doğrulamanın düşürülmesini zorlayabilir Microsoft ve diğer hizmetler için.

Bu durumda, Smirnov bir saldırganın Microsoft’un kimlik doğrulama hizmetlerine yönelik POST isteklerini kesebileceğini ve değiştirebileceğini, WHfB’yi daha az güvenli parolalara veya OTP yöntemlerine varsayılan olarak ayarlayabileceğini buldu. Smirnov, Dark Reading’e açık kaynaklı Evilginx adversary-in-the-middle (AitM) ters proxy saldırı çerçevesini kullanarak WHfB’nin varsayılan kimlik doğrulamasını düşürebildiğini söyledi. Saldırganların kimlik bilgilerini ve oturum çerezlerini dolandırmak için Evilginx’i kullandığı ve bu sayede çok faktörlü kimlik doğrulamasını atlatıp dolandırıcı bir yönteme geçebildiği bilinmektedir.

Smirnov, Evilginx’i kullanarak, “/common/GetCredentialType”a POST isteğini keserek ve kullanıcı aracısını veya “isFidoSupported” parametresini değiştirerek WHfB’yi büyük ölçekte kimlik avına yönelik bir kimlik doğrulama biçimine indirgeyebildi. “Evilginx kodu değiştirildi ve saldırının otomasyonunu kolaylaştırmak için bir kimlik avı aracısı oluşturuldu” diye belirtti. ilk belgeleme sırasında keşfi.

WHfB’nin Kimlik Avına Karşı Dayanıklı Modeli

Smirnov, keşfinin WHfB’nin güvensiz olduğunu göstermediğini söylüyor. “Buradaki güvensiz kısım protokolün kendisiyle ilgili değil, daha ziyade kuruluşun güçlü kimlik doğrulamayı nasıl zorladığı veya zorlamadığıyla ilgili,” diyor. “Çünkü kimlik avına dayanıklı kimlik doğrulamanın amacı, onu kimlik avına dayanıklı olmayan bir şeye indirgeyebiliyorsanız nedir?”

Smirnov, WHfB protokolünün tasarlanma şekli nedeniyle tüm mimarinin kimlik avına karşı dirençli olduğunu savunuyor. “Ancak Microsoft’un o zamanlar, kuruluşların kimlik avına karşı dirençli bu kimlik doğrulama yöntemini kullanarak oturum açmayı zorunlu kılmasına izin verecek bir yolu olmadığından, her zaman parola ve SMS-OTP gibi daha az güvenli bir kimlik doğrulama yöntemine geri dönebilirdiniz,” diyor Smirnov.

Bir kullanıcı Windows Hello’yu ilk olarak cihazına kaydettirdiğinde, WHiB’nin kimlik doğrulama mekanizması bilgisayarın TPM’sinde depolanan özel bir anahtar kimlik bilgisi oluşturur. Özel anahtar, TPM’de korumalı olduğundan bir saldırgan tarafından erişilemez, bu nedenle oturum açma zorluğu olarak Windows Hello uyumlu bir biyometrik anahtar veya PIN kullanan bir kimlik doğrulama zorluğu gerektirir.

Microsoft, WHiB kullanarak bulut uygulamalarıyla kimlik doğrulaması yapmak için, özel anahtarı kullanarak doğrulama zorluğunu talep etmek üzere cihazdaki Windows Hello ile etkileşime giren bir tarayıcıda uygulanan WebAuthn API’sini kullanarak istemciye gönderilen bir zorluk oluşturur. World Wide Web Consortium (W3C) standardı olan WebAuthn, FIDO2 veya anahtar tabanlı kimlik doğrulamanın temel bileşenidir.

Microsoft’un Çözümü: Yeni Koşullu Erişim Politikası

Microsoft’un düzeltmesi, yöneticilerin artık Azure portalında etkinleştirebileceği “kimlik doğrulama gücü” adlı yeni bir Koşullu Erişim özelliğinin eklenmesiyle Mart ayında sessizce geldi. “Temel olarak, çalışanları yalnızca kimlik avına dayanıklı kimlik doğrulaması kullanarak kimlik doğrulaması yapmaya zorlayabilirler,” diyor Smirnov. “Artık bunu yapmaları mümkün, ki bu daha önce mümkün değildi.”

Microsoft’a göre, kimlik doğrulama gücü parametresi hassas bilgilere erişmek için yalnızca kimlik avına dayanıklı kimlik doğrulaması gerektirebilir. Microsoft, kimlik doğrulama gücünün kimlik doğrulama yöntemleri politikasıYöneticilerin belirli kullanıcılar ve gruplar için kimlik doğrulama yöntemleri aramasına olanak tanır.

Yeni kimlik doğrulama gücü yeteneği artık bu ayın başlarında güncellenen Microsoft’un Entra ID federasyon uygulamalarıyla birlikte kullanılabilir. Entra Suite’in piyasaya sürülmesiMicrosoft, kuruluşların kaynak hassasiyeti, kullanıcı riski, uyumluluk gereksinimleri ve konum gibi çeşitli koşullara bağlı olarak kimlik doğrulama gücünü ayarlayabileceğini söylüyor.

Microsoft, Dark Reading’in güvenlik açığı ve çözümü hakkında ek yorum talebine yanıt vermedi.

Smirnov, sonuç olarak, bu yeni koşullu erişim politikalarını yapılandıran yöneticilerin, kullanıcıların yalnızca kimlik avına dayanıklı yöntemlerle kimlik doğrulaması yapabilmesini sağlayabileceğini vurguluyor.

“Bu şekilde, bir saldırgan kimlik doğrulama yöntemini düşüremez çünkü kimlik bilgisi çalışmayacaktır,” diyor. “Çünkü koşullu erişim politikası, kimlik avına dayanıklı olan dışında herhangi bir kimlik doğrulama politikası kullanılarak oturum açılmasına izin vermez.”



siber-1

Orijinal Xbox Designer, X serisinin ‘daha güçlü olduğu fikrinin bugün yararlı olmadığını’ söylüyor
Güvenlik Açığı Üç Kat Tarama Yaparak Üçte İkide Daha Az Kusur Sağlıyor
17 Temmuz’daki Devasa Yama için Callisto Protokolü Güncellemesi 1.25
Florida, işletmelerin kripto para birimleri ile vergi ödemesine izin verebilir
Star Wars Outlaws 30 Ağustos’ta Çıkıyor, Ön Siparişler Artık Açık
ETİKETLENDİ:{url:/anahtar-kelime/kara-şapka-haberleribaşlık:Black Hat Haberleri}doğrulamasınıElvedageçebilirGüçlüKimlikSaldırganlarWindows
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Çocuklarınız İçin Apple Watch Hindistan’da Piyasaya Sürüldü; Ebeveyn Kontrollerine, Okul Zamanı Bildirim Kısıtlamalarına İzin Veriyor
Sonraki Makale ABD, dünyanın en hızlı süper bilgisayarından beş kat daha hızlı olacak ve 2027’de piyasaya sürülecek yeni nesil Discovery süper bilgisayarı için teklif istiyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

En Sevimli Oyunlar: Wholesome Direct 2026’dan Seçtiklerimiz
Liste
Oyun ses çubuğu 5 metre uzaktan ele geçirilebiliyor, risk yok mu?
Donanım
Teknolojinin Gizliliği Kaybettiği Günlere Özlem Duyuluyor
Liste
Trump yönetimi OpenAI’de hisse alabilir mi?
Yapay Zeka
AMD B650 genişletme kartları $199’dan satışa sunuldu: 4 M.2 ve 11 USB portu ekleyin
Donanım
Path of Exile 2 Oynamayı Bırakanlar İçin Şok Gelişme
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?