На прошлой неделе исследователь описал то, что он назвал «новой атакующей поверхностью» в системе passkeys, новом методе аутентификации, который предлагает более безопасную альтернативу паролям. Однако атаки, продемонстрированные в публикации, не являются ни новыми, ни уникальными для passkeys. Это различие важно, поскольку исследование вызвало путаницу среди конечных пользователей и специалистов по безопасности, когда они оценивают, действительно ли этот новый механизм безопасен для использования.

Атака получила название Pass-ta-key — это сочетание слова passkey и фразы «pass the key», а также намек на тарелку пасты. Ари Ольштейн, исследователь компании Palo Alto Networks, в своем посте на прошлой неделе описал, как Pass-ta-key может получить все passkeys, хранящиеся в приложении Google Password Manager (GPM) для Windows, когда оно работает на машине, зараженной вредоносным ПО. Это стало неожиданностью для многих, так как они полагали, что passkeys хранятся исключительно в защищенном менеджере платформы (TPM) — изолированном пространстве в защищенном кремниевом чипе, предназначенном для хранения криптографических ключей и другой высокочувствительной информации на машинах с Windows.

Если passkeys хранятся в TPM, то как же Pass-ta-key смог извлечь весь набор passkeys, хранящихся в приложении, возникал вопрос у пользователей.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *