Windows Hello godkände en främlings ansikte som giltig inloggning i ett nytt tyskt myndighetstest.
Tysklands federala cybersäkerhetsmyndighet BSI publicerade den 15 juli 2026 en 169 sidor lång teknisk analys som visar att Windows Hello for Business kan luras av konstgjorda ansikten. Forskarna registrerade en ansiktsmask i stället för ett riktigt ansikte, och kunde därefter logga in med en annan mask som föreställde samma person. Analysen är den första publiceringen i BSI:s projekt Windows seziert, som granskar centrala funktioner i Windows.
Testet omfattade Windows 10 Enterprise LTSC 2021 och genomfördes av det tyska säkerhetsföretaget ERNW på uppdrag av BSI. Ett andra scenario visade att en person som registrerade sig med halsduk, glasögon och luva kunde följas av en helt annan person, klädd i samma tillbehör, som därefter fick åtkomst till datorn.
Attacken kräver fysisk åtkomst
Angreppen fungerar inte på distans. En angripare måste ha datorn i sin hand, och i flera fall lokala administratörsrättigheter, för att kunna manipulera den biometriska databasen. Utan den så kallade Enhanced Sign-in Security (ESS), en förstärkt inloggningsfunktion, skyddar det inbyggda säkerhetschippet TPM enbart den privata nyckeln, inte själva ansiktsdatabasen eller kopplingen mellan ansikte och användaridentitet.
BSI konstaterar att en angripare med förhöjda rättigheter potentiellt kan ändra registreringsposterna i databasen så att en persons ansikte kopplas till en annan användares konto. Nyckeln till att dekryptera databasen finns kvar på samma dator, vilket enligt Biometric Update skapar en genuin sårbarhet vid stulna eller obevakade bärbara datorer.
PIN-kod bedöms som säkrare än ansiktet
En av rapportens mest slående slutsatser rör förhållandet mellan PIN och biometri. Utan ESS bedömer BSI att en tillräckligt lång PIN-kod kombinerad med TPM:ets skydd mot upprepade gissningsförsök är tekniskt fördelaktig jämfört med ansiktsigenkänning. Skälet är att ansiktsigenkänningen inte tillför någon ny hemlighet, utan bara låser upp nyckelmaterial som redan finns på datorn. En PIN, däremot, är kunskap som angriparen inte kan läsa av från hårddisken.
Analysen framhåller att alla komponenter som krävs för autentisering redan finns lokalt när en angripare har administratörsrättigheter. Ingen extern hemlighet skyddar den biometriska databasen från operativsystemet.
Så här minskar du risken
BSI rekommenderar flera konkreta åtgärder. Den viktigaste är att aktivera ESS, som flyttar den känsliga biometriska bearbetningen till en virtualiseringsskyddad miljö och kräver TPM 2.0 samt kompatibel sensor-hårdvara. Enligt myndigheten stöder endast ett fåtal sensorer läget fullt ut, vilket i praktiken begränsar hur många företagsdatorer som kan använda skyddet.
Ytterligare rekommendationer är att bara registrera en enda användare per dator, för att förhindra att administratörer kan manipulera andras ansiktsmallar, samt att aktivera fullständig diskkryptering. För privatpersoner som använder Windows Hello hemma är rådet enklare: registrera ansiktet i god belysning utan mössa, glasögon eller halsduk, och överväg en lång PIN som primär inloggning om datorn kan hamna i främmande händer.
Ytterligare tekniska analyser av Windows-komponenter, bland annat Protected Process Light och Control Flow Guard, planeras framöver inom samma BSI-projekt.