- 新しい調査「Pass the Passkey」 パロアルトネットワークス第42ユニット ChromeのGoogleパスワードマネージャーに3つの重大な脆弱性があることが明らかになった。
- Pass-ta-key攻撃には、コンピュータが事前に感染している必要がある。 マルウェア生体認証を回避し、認証情報を漏洩させる。
- セキュリティ上の欠陥はあるものの、パスキーは従来のパスワードよりも圧倒的に安全である。
PasskeysとGoogleパスワードマネージャーに関するよくある質問
ユニット42の調査後、パスキーはついに安全になったのだろうか?
はい、ただしお使いのデバイスが既にマルウェアに感染していない場合に限ります。攻撃にはローカルアクセスが必要となるためです。
ChromeにおけるPass-ta-key攻撃はどのように機能するのですか?
このマルウェアは、ブラウザがデバイスのメモリ内でキーとログを管理する方法の脆弱性を悪用します。
従来のパスワードに戻す必要があるのでしょうか?
いかなる場合でも、パスワードはフィッシングやブルートフォース攻撃に対して非常に脆弱であるため、使用しないでください。
パスキーはパスワードの終焉を告げるものとして宣伝されましたが、サイバーセキュリティ研究者たちはその常識を覆そうとしています。テスト環境での独自のテストでは、絶対的なセキュリティという理論は実際には深刻な障害に直面することが明らかになりました。
3つの攻撃方法
Palo Alto Networksの技術分析によると、ハッカーはChromeのGoogleパスワードマネージャーを3つの異なる方法で攻撃できる。1つ目の方法は、ハードウェアTPMに隔離された状態で保存するのではなく、ディスク上に公開することでIDキーを乗っ取るというものだ。
2つ目の方法は、ブラウザをだまして生体認証が完了したと誤認させるものです。PCは待機状態のままになり、その間にマルウェアが侵入して独自のキーを挿入します。
3つ目の、そして最も危険な経路は、セキュリティドメインシークレット(SDS)を標的とするものです。Chromeの使用時に確認したように、このキーは以前はログに平文で漏洩していましたが、現在はメモリ上に保存されており、メモリダンプを取得するだけでマルウェアが取得できてしまいます。
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle []).push({});
これはあなたのデバイスにとって何を意味するのでしょうか?
お使いのコンピュータにマルウェアが感染していなければ、これらの脆弱性はどれも問題になりません。TechNoidのラボでは、すべてのテストにおいて事前にローカル環境で感染させる必要があることが分かりました。つまり、最も重要なファイアウォールは、ダウンロードする内容に対するユーザー自身の注意深さにあるということです。
これは暗号化自体を破るわけではありませんが、Chromeの認証情報管理ロジックを迂回します。公共のWi-Fiを使用したり、不正なプログラムをダウンロードしたりすると、どんな認証技術を使ってもデバイスの侵害を防ぐことはできません。
TechNoidの見解
最新の研究により、パスキーは魔法のようにあらゆる状況で無敵であるという神話は覆されました。しかし、あまり大げさに考えすぎないでください。パスキーは依然として、「123456」や生年月日をあらゆる場所に書き込むよりも圧倒的に安全です。
GoogleはChromeのメモリ管理の脆弱性を直ちに修正すべきだが、責任は依然として両者にある。オペレーティングシステムを常に最新の状態に保ち、脆弱なパスワードに戻る言い訳を探さないようにしよう。


