Activez cette option pour vous protéger

Depuis le début de la création de Windows Hello, Microsoft l'a promu comme une alternative réelle et plus sûre que les mots de passe traditionnels. Et pour cela, il est basé sur son système d'authentification biométrique et l'utilisation de la broche. Cependant, lors de la conférence Black Hat 2025, des chercheurs en sécurité ont montré que le système a également ses propres vulnérabilités.

Plus précisément, l'enquête présentée hier 7 août par le Dr Baptiste David et Tillmann Osswald, par Ernw Research, une société de sécurité allemande renommée, a révélé une technique qui permet à un attaquant de privilèges administratifs (ou après avoir infecté le système avec des logiciels malveillants) injectant des données de faux biométriques dans une équipe Windows. De cette façon, vous pouvez le déverrouiller sans autorisation.

Autrement dit, la cybercriminalité doit auparavant infester le système avec des logiciels malveillants, soit par le biais de techniques telles que le phishing ou la tromperie, et d'installer des logiciels malveillants capables de gravir des privilèges. Après cela, vous devez avoir un accès physique à l'ordinateur portable, comme le vol. Mais il pourrait également s'agir d'un employé d'une entreprise avec des autorisations informatiques élevées.

L'échec, situé dans la base de données CyprtprotectData, utilise ces informations pour valider l'authentification sur un PC.

Même ainsi, il est vrai que cette attaque nécessite un accès plus profond au système. Mais avec tout et avec lui, cette constatation montre que les méthodes présentées comme «plus sûres» peuvent également être manipulées avec des connaissances suffisantes. Pour corriger cette erreur, les experts ont proposé deux mesures particulières que vous allez voir dans cet article. Sans oublier que ce n'est pas le premier problème lié à Windows Hello.

L'annonce de la conférence Black Hat 2025

Windows Hello est devenu, au fil du temps, un système d'authentification recommandé par Microsoft lui-même pour se connecter à Windows 10 et Windows 11. En fait, de Redmond, ils l'ont présenté comme une méthode plus sûre que les mots de passe typiques. Et objectivement, c'est le cas. Utilisez une technologie de reconnaissance des données biométriques qui n'est pas basée sur une simple écriture de caractères. Par exemple, vous pouvez utiliser des empreintes numériques ou une reconnaissance faciale.

Mais même ainsi, la découverte qui a été présentée à la conférence Black Hat à Las Vegas a montré que ce système a également des vulnérabilités.

Selon les chercheurs Baptiste David et Tillmann Osswald, par Ernw Research, la vulnérabilité est dans la technique que Windows utilise pour stocker et protéger les données biométriques à l'aide de cryptprotectData.

Dans le cas où un attaquant obtient un contrôle administratif du système (comme après l'installation de logiciels malveillants), il peut incorporer de fausses données dans la base de données et le système le reconnaîtra comme quelque chose de totalement légitime. Malgré cela, ce type d'attaque ne peut pas être effectué à distance sans ces privilèges d'administrateur. Mais les cybercriminels qui parviennent à le faire peuvent éviter le blocage établi par Windows Hello.

Méthodes d'identification des Windows Hello. Photo: SoftZone.

Comment vous protéger de cette vulnérabilité de Windows Hello

Les mêmes chercheurs qui ont annoncé cette vulnérabilité ont également répondu aux questions sur les solutions pour l'atténuer. Plus précisément, nous parlons de deux mesures de sécurité supplémentaires que les utilisateurs de Windows peuvent prendre.

  • Activer l'amélioration de la sécurité de connexion (ou ESS). Cette fonction ajoute un autre point de protection à notre système d'exploitation. ISSO les algorithmes d'authentification par Sécurité basée sur la virtualisation (VBS). Cette mesure est active par un équipement diffatable. Mais tout le monde ne répond pas aux exigences, qui sont: TPM 2.0, des capteurs biométriques certifiés et un firmware sûr. Pour ce faire, accédez à « Configuration » par combinaison Win + I et accédez à des comptes, pour Lugo, cliquez sur « Options de connexion ». Dans la section « Configuration supplémentaire », il cherche à « se connecter avec une caméra externe ou un lecteur d'empreintes digitales numérique ».
  • Utilisez une broche au lieu de la biométrie. Une alternative simple et fonctionnelle si le matériel de notre équipe ne prend pas en charge les ESS ou si les utilisateurs souhaitent minimiser tout risque.

Malgré cela, l'équipe de recherche elle-même a averti que, pour résoudre le problème de manière définitive, des changements profonds seront nécessaires. C'est-à-dire la réécriture du code ou le stockage des données biométriques directement dans le TPM.

Solution proposée Efficacité contre cette attaque Exigences clés Niveau de complexité
Activer l'amélioration de la sécurité (ESS) Haut (Bloque le vecteur d'attaque) TPM 2.0, VBS, capteur certifié Bas (si le matériel est compatible)
Utilisez la broche au lieu de la biométrie Moyenne (Évitez les composants vulnérables) Aucun Très bas
Maintenir le logiciel mis à jour Fondamental (Empêche l'accès initial) Connexion Internet Bas (automatique)
Attendez le patch Microsoft Définitive (Corrige la racine du problème) N / A N / A