Teknologi
Tysk sikkerhetsmyndighet avslører: En enkel maske kan lure Windows Hello og gi tilgang til PC-en din
En ny teknisk analyse fra tysk sikkerhetsmyndighet viser at Windows Hello lar seg lure av masker.
Analysen er utført av sikkerhetsselskapet ERNW på oppdrag fra det tyske forbundskontoret for informasjonssikkerhet (BSI), og ble publisert i juli 2026 som en del av forskningsprosjektet «Windows seziert».
Rapporten på rundt 170 sider gjennomgår Windows Hello for Business fra ende til ende, og konkluderer med at ansiktsgjenkjenningen har flere svakheter som en angriper med tilgang til PC-en kan utnytte.
Registrerte en maske, låste opp med en annen
I ett av eksperimentene registrerte forskerne en kunstig maske i stedet for et ekte ansikt, og fikk deretter tilgang ved å bruke en annen maske av den samme personen. ERNW dokumenterer også et annet scenario der en person registrerte ansiktet sitt mens vedkommende hadde på seg skjerf, briller og hette, hvorpå en annen person med de samme plaggene kunne logge seg inn på kontoen.
Testene ble kjørt mot Windows 10 Enterprise LTSC 2021 og Windows 11 Enterprise LTSC 2024, altså varianter som brukes både i bedrifter og av privatpersoner med tilsvarende installasjoner.
Les også: Bankkortmyten avlivet: PIN-koden baklengs tilkaller ikke politiet i minibanken
TPM alene er ikke nok
Windows Hello lagrer den kryptografiske nøkkelen i maskinens TPM-brikke, som er en dedikert sikkerhetskrets. Det er derimot bare halvparten av sikkerhetsbildet.
Uten funksjonen Enhanced Sign-in Security (ESS) er selve ansiktsdataene og oppslaget mellom ansikt og brukerkonto ikke beskyttet på samme måte. En angriper med lokale administratorrettigheter kan dermed dekryptere den biometriske databasen, endre registreringene og få systemet til å knytte sitt eget ansikt til en annen brukers identitet, beskriver Heise Online på grunnlag av BSI-rapporten.
BSI påpeker at biometri ikke tilfører ny hemmelighet i seg selv: fingeravtrykk eller ansikt låser opp en nøkkel som allerede finnes på maskinen, og gir dermed ikke samme entropi som en tilstrekkelig lang PIN-kode.
Slik reduserer du risikoen
BSI anbefaler tre konkrete tiltak for maskiner som kjører Windows Hello.
Les også: Fulgte ChatGPT-rute og gikk seg vill i fjellet: Kartet la innsjøen i feil dal
Det viktigste er å skru på Enhanced Sign-in Security der maskinvaren støtter det. ESS bruker virtualiseringsbasert sikkerhet og TPM 2.0 til å isolere ansiktsalgoritmen og de biometriske malene i et beskyttet minneområde, forklarer Microsoft i den offisielle dokumentasjonen. Alle Copilot+ PC-er har ESS aktivert som standard, mens eldre bedrifts-PC-er ofte må konfigureres manuelt.
Du sjekker status i Windows ved å gå til Innstillinger, Kontoer, Påloggingsalternativer. Er ESS aktivert, står det «På» ved siden av Enhanced Sign-in Security.
Videre anbefaler BSI at man ideelt sett bare registrerer én Windows Hello-bruker per maskin, siden lokale administratorer i teorien kan manipulere andre brukeres biometriske maler på delte enheter.
For dem som ikke har ESS-kompatibel maskinvare, peker BSI på at en tilstrekkelig lang PIN med TPM-beskyttelse kan gi bedre reell sikkerhet enn ubeskyttet ansiktsgjenkjenning. PIN fungerer uansett som obligatorisk reservemetode i Windows Hello, og Microsoft advarer mot å deaktivere den.
Les også: SpaceX planlegger historisk Starship-manøver
En større kartlegging av Windows
Analysen er en av flere som ERNW-forskerne Baptiste David og Tillmann Osswald har publisert som del av «Windows seziert»-prosjektet. Duoen presenterte relaterte funn på Black Hat-konferansen i Las Vegas i august 2025, ifølge Biometric Update, der de demonstrerte hvordan biometriske data kan injiseres fra en annen datamaskin når ESS ikke er aktivert.
BSI understreker at Windows Hello fortsatt er langt sikrere enn tradisjonelle passord for de fleste brukere, men at ansiktsgjenkjenning alene ikke bør være den eneste sperren mot noen som får fysisk tilgang til maskinen.
Les også: Samsung fikser 57 sikkerhetshull i nye mellomklasse-telefoner: Slik oppdaterer du nå

