Clés d'accès : la preuve la plus flagrante qu'elles ne sont pas invulnérables

Résumé de l'article

  • Le nouveau sondage « Transmettez la clé » par Unité 42 de Palo Alto Networks révèle trois vulnérabilités critiques dans le gestionnaire de mots de passe Google de Chrome.
  • Οι επιθέσεις Pass-ta-key απαιτούν προηγούμενη μόλυνση του υπολογιστή με , παρακάμπτοντας τα βιομετρικά και εκθέτοντας τα credentials.
  • Malgré les failles de sécurité, les clés d'accès restent largement plus sûres que les mots de passe traditionnels.

Questions fréquentes concernant Passkeys et Google Password Manager

Les cartes Passkeys sont-elles enfin en sécurité après l'enquête de l'Unité 42 ?

Oui, à condition que votre appareil ne soit pas déjà infecté par un logiciel malveillant, car les attaques nécessitent un accès local.

Comment fonctionne l'attaque Pass-ta-key dans Chrome ?

Le logiciel malveillant exploite les failles de sécurité dans la manière dont le navigateur gère les clés et les journaux dans la mémoire de l'appareil.

Dois-je revenir aux mots de passe traditionnels ?

En aucun cas, car les mots de passe sont beaucoup plus vulnérables aux attaques par hameçonnage et par force brute.

Passkeys a été présenté comme la fin définitive des mots de passe, mais les chercheurs en cybersécurité sont là pour bouleverser la donne. Lors de nos propres tests en environnement de test, nous avons constaté que la théorie de la sécurité absolue se heurte à de sérieux obstacles en pratique.

Les trois méthodes d'attaque

D'après une analyse technique de Palo Alto Networks, peuvent attaquer Google Password Manager dans Chrome de trois manières différentes. La première consiste à détourner la clé d'identité en l'exposant sur le disque au lieu de la conserver isolée dans le module TPM matériel.

La seconde méthode trompe le navigateur en lui faisant croire qu'une authentification biométrique a été effectuée. L'ordinateur reste alors en attente, permettant au logiciel malveillant de s'infiltrer et d'y insérer ses propres clés.

La troisième méthode, la plus dangereuse, cible le secret du domaine de sécurité (SDS). Comme nous l'avons constaté avec Chrome, cette clé était auparavant divulguée en clair dans les journaux, mais elle est désormais stockée en mémoire, où un simple dump mémoire suffit au logiciel malveillant pour s'en emparer.

https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810

(adsbygoogle = window.adsbygoogle []).push({});

Qu’est-ce que cela signifie pour votre appareil ?

Ces failles sont sans importance si votre ordinateur est exempt de logiciels malveillants. Dans le laboratoire TechNoid, nous avons constaté que tous les tests nécessitent une infection locale préalable, ce qui signifie que votre vigilance quant aux fichiers que vous téléchargez reste votre principal rempart.

Cela ne compromet pas le chiffrement lui-même, mais contourne la logique de gestion des identifiants de Chrome. Si vous utilisez un compte public Ou bien vous téléchargez des programmes défectueux ; aucune technologie d'authentification ne pourra vous protéger d'un appareil compromis.

Notre avis chez TechNoid

De nouvelles recherches démentent le mythe selon lequel les mots de passe seraient magiques et invulnérables en toutes circonstances. Mais n'exagérons rien : les mots de passe restent de loin plus sûrs que d'afficher partout des chiffres comme « 123456 » ou sa date de naissance.

Google devrait corriger immédiatement les failles de gestion de la mémoire dans Chrome, mais la responsabilité incombe à tous. Maintenez votre système d'exploitation à jour et évitez toute excuse pour réutiliser des mots de passe vulnérables.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
J'écris sur la technologie du point de vue de l'utilisateur quotidien, et non depuis des salles de conférence. Je traite des réseaux, de l'internet par satellite, des smartphones et des services numériques, en insistant sur leurs implications concrètes pour l'utilisateur grec. Chaque article est le fruit de nombreuses heures d'analyse, de tests et, le cas échéant, d'une critique acerbe de ce que le marketing tente de dissimuler.

Articles Relatifs

LAISSER UN COMMENTAIRE

Saisissez votre commentaire !
Veuillez saisir votre nom ici

Restez à jour

321Les supportersComme
112AbonnésSuivre
231AbonnésSuivre

Les plus populaires en 48 heures

Nouveautés