El atractivo eslogan que Microsoft usó para lanzar el sistema de reconocimiento facial Hello
para Windows 10. Sin embargo, según una empresa alemana llamada
SySS, el eslogan correcto debería ser “tú eres la contraseña, al igual
que una foto de ti”.
Aunque te resulte increíble, empleando una fotografía de infrarrojos del dueño del sistema los chicos de pentesting blog probaron la seguridad y la efectividad del sistema Hello.
En una demostración de prueba de concepto,
esta se imprimió en 340 x 340 en una impresora laser a color después de
haber ajustado el brillo y el contraste, y simplemente mostrándola a un
Dell Latitude con una cámara USB de infrarrojos LilBit conectada.
Esta es la parte más sencilla del engaño ya que el grado de
susceptibilidad de un ordenador a esta vulnerabilidad depende de tres
factores:
- La versión de Windows 10 que se use.
- Si la opción avanzada anti-engaños de Hello está activada.
- Si la cámara de infrarrojos es compatible con la opción avanzada de anti-engaños.
Los investigadores también tuvieron que modificar la imagen añadiendo
una mayor resolución y/o cambios en el color dependiendo de la
configuración que se usara.
El ataque funciona en todas las versiones de Windows que no tienen
activada la función mejorada contra engaños, la que debe ser compatible
con la cámara de infrarrojos que usemos.
En otras palabras, para proteger tu PC contra las fotos debes
utilizar una versión reciente de Windows 10 (la 1709 o como mínimo la
1703 de abril), tener un PC o una cámara que sea compatible con la
función avanzada contra engaños y tener esta función activada y que
fuera reseteada después de la última actualización.
Podemos encontrar algo más de información en esta web, pero no han testeado todas las cámaras del mercado por lo que no se sabe si al final el usuario está completamente a salvo.
Para ser sinceros, el riesgo de que se pueda emplear esta técnica en
el mundo real es muy bajo, ya que se necesita una foto frontal de la
cara del usuario del ordenador. Pero sirve como un recordatorio útil de
que los sistemas biométricos no son tan invulnerables como dicen.
Al menos Microsoft no es la única gran compañía que está teniendo
problemas con el reconocimiento facial. Apple sufrió los mismos
problemas cuando en noviembre se probó que se podía engañar el Face ID de los iPhone con una máscara impresa.
Se supone que el reconocimiento facial será algún día un sistema
seguro y confiable para autentificarse. Por ahora parece que tenemos que
esperar a que se desarrolle esta tecnología.
Si tu cara va a ser tu contraseña, como cualquier otra contraseña, mejor que forme parte de una autenticación de dos factores.
Comentarios
Publicar un comentario