พบช่องโหว่บน Windows Hello for Business

พบช่องโหว่บน Windows Hello for Business ที่สามารถถูกใช้งานโดยมัลแวร์ได้

จากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการตรวจพบช่องโหว่บนฟีเจอร์ Windows Hello for Business ซึ่งเป็นฟีเจอร์สำหรับใช้ในการยืนยันตัวตน (Authentication) บนระบบ Windows ในระดับองค์กร โดยช่องโหว่นี้นั้นทางนักวิจัยภัยไซเบอร์รายหนึ่งได้กล่าวว่า แฮกเกอร์หรือมัลแวร์นั้นสามารถใช้ช่องโหว่นี้เพื่อเข้าใช้งานบัญชี Microsoft Entra ID (บัญชีสำหรับเข้าใช้งาน Windows และระบบคลาวด์ของไมโครซอฟท์ในฐานะพนักงานองค์การที่ใช้งาน Windows ในระดับองค์กรอยู่) อย่างเงียบเชียบโดยที่ไม่ต้องอาศัยการมีปฏิสัมพันธ์ (Interaction) กับผู้ใช้งาน หรือ สิทธิ์ใช้งานในระดับผู้ดูแล (Admin หรือ Administrator) เลย

ทางนักวิจัยอธิบายว่าการใช้งานช่องโหว่นั้นจะต้องใช้การรันโค้ด (Code Execution) บนเซสชันที่ใช้งานอยู่ (Active Session) ของเหยื่อเพื่อให้ตัวโค้ดมัลแวร์นั้นส่งคำร้องให้ Windows นั้นทำการเซ็นรับรองการยืนยันตัวตนทำให้ตัวมัลแวร์สามารถได้รับโทเคนในการเข้าถึงตัวระบบที่มีชื่อว่า Primary Refresh Token (PRT) ซึ่งแฮกเกอร์สามารถนำเอาไปลงทะเบียนเครื่องของตนเพื่อเข้าถึงระบบ รวมไปถึงสามารถเพิ่มวิธีการยืนยันตัวตนแบบอื่น ๆ ได้ เรียกได้ว่าสามารถเข้าถึงระบบได้แม้เครื่องจะถูกปกป้องด้วยชิป TPM โดยที่ไม่ต้องทำการขโมยกุญแจส่วนตัว (Private Key), รหัส PIN, หรือไปกระตุ้นการยืนยันตัวตนด้วยข้อมูลชีวภาพ (Biomatric) แม้แต่น้อย จัดเป็นวิธีการที่ร้ายกาจมาก

แต่ก็ยังมีข่าวดีอยู่คือ การแฮกด้วยวิธีการนี้นั้นไม่ได้ถูกใช้โดยแฮกเกอร์อย่างกว้างขวาง และทางนักวิจัยก็ได้ทำการรายงานไมโครซอฟท์ไปเป็นที่เรียบร้อยแล้วถึงการมีอยู่ของช่องโหว่ดังกล่าว

#ติดเทรนด์ #lemon8ไดอารี่ #windows #helloforbusiness #freedomhack

9/7 แก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์การใช้งาน Windows Hello for Business ในองค์กร ผมพบว่าฟีเจอร์นี้ช่วยให้การยืนยันตัวตนสะดวกรวดเร็วและปลอดภัยมากขึ้นในแง่การใช้งานประจำวัน เนื่องจากไม่ต้องจำรหัสผ่านหรือพกพาอุปกรณ์ยืนยันตัวตนเพิ่มเติม อย่างไรก็ตาม ช่องโหว่ที่ถูกค้นพบนี้ทำให้ผมตระหนักถึงความสำคัญในการอัปเดตแพตช์และตรวจสอบมาตรการความปลอดภัยอย่างสม่ำเสมอ เทคนิคการโจมตีที่ใช้การรันโค้ดในเซสชันที่ใช้งานอยู่ เป็นเรื่องซับซ้อนแต่แสดงให้เห็นว่าแม้ระบบที่ใช้ชิป TPM และยืนยันตัวตนด้วยข้อมูลชีวภาพก็ไม่ปลอดภัย 100% จึงเห็นว่าผู้ดูแลระบบควรตั้งค่าการใช้งาน Windows Hello for Business ร่วมกับมาตรการเสริม เช่น การตรวจจับพฤติกรรมผิดปกติ และการจำกัดสิทธิ์การเข้าถึงเพื่อป้องกันการแอบอ้าง ในระหว่างนี้ ผมแนะนำให้องค์กรทุกแห่งตรวจสอบสถานะการอัปเดตความปลอดภัยของอุปกรณ์ที่ใช้ Windows Hello รวมถึงการฝึกอบรมผู้ใช้ ให้ระมัดระวังการรันโปรแกรมหรือไฟล์ที่ไม่น่าไว้ใจ เพราะการโจมตีมักเริ่มต้นจากการรันโค้ดบนเซสชันผู้ใช้ที่เปิดอยู่ การรักษาความปลอดภัยเชิงรุกจึงมีความสำคัญมากกว่าเดิม สุดท้ายนี้ เหตุการณ์นี้เป็นตัวอย่างที่ดีว่าเทคโนโลยีขั้นสูงในระบบยืนยันตัวตนยังต้องได้รับการตรวจสอบและพัฒนาอย่างต่อเนื่อง ใครที่ดูแลระบบหรือเป็นผู้ใช้ Windows Hello for Business ควรติดตามข่าวสารและคำแนะนำจากไมโครซอฟท์อย่างใกล้ชิด เพื่อป้องกันความเสียหายที่อาจเกิดขึ้นในอนาคต