- 새로운 설문조사 "패스 더 패스키" 팔로알토 네트웍스 42호 크롬의 구글 암호 관리자에서 세 가지 심각한 취약점이 발견되었습니다.
- 암호키 공격은 컴퓨터가 사전에 감염되어야 합니다. 악성 코드생체인식을 우회하고 자격 증명을 노출시키는 것입니다.
- 보안상의 허점이 있음에도 불구하고, 패스키는 기존 비밀번호보다 훨씬 더 안전합니다.
패스키 및 Google 암호 관리자에 대한 자주 묻는 질문
42부대 조사 이후 패스키는 드디어 안전한 걸까요?
네, 기기가 이미 악성코드에 감염되지 않은 경우에 한해서 가능합니다. 공격에는 로컬 액세스가 필요하기 때문입니다.
크롬에서 Pass-ta-key 공격은 어떻게 작동하나요?
해당 악성 소프트웨어는 브라우저가 기기 메모리에 키를 관리하고 로그를 저장하는 방식의 취약점을 악용합니다.
기존 방식의 비밀번호로 돌아가야 할까요?
어떤 경우에도 비밀번호를 사용해서는 안 됩니다. 비밀번호는 피싱 및 무차별 대입 공격에 훨씬 더 취약하기 때문입니다.
패스키는 비밀번호의 종말을 알리는 완벽한 보안 수단으로 홍보되었지만, 사이버 보안 연구원들은 이러한 상황을 뒤흔들 준비를 하고 있습니다. 자체 테스트 환경에서 진행한 결과, 절대적인 보안이라는 이론이 실제 현실에서는 심각한 장애물에 부딪히는 것을 확인했습니다.
세 가지 공격 방법
팔로알토 네트웍스의 기술 분석에 따르면 해커는 크롬의 구글 암호 관리자를 세 가지 방식으로 공격할 수 있습니다. 첫 번째 방법은 하드웨어 TPM에 격리하여 보관하는 대신 디스크에 노출시켜 신원 키를 탈취하는 것입니다.
두 번째 방법은 브라우저가 생체 인증이 수행되었다고 착각하게 만드는 것입니다. PC는 대기 상태를 유지하며, 그 틈을 타 악성 프로그램이 침투하여 자체 키를 삽입합니다.
세 번째이자 가장 위험한 공격 경로는 보안 도메인 비밀 키(SDS)를 노리는 것입니다. 크롬을 사용할 때 보았듯이, 이 키는 이전에는 로그에 평문으로 유출되었지만, 이제는 메모리에 저장되어 있어 메모리 덤프만으로도 악성코드가 이를 탈취할 수 있습니다.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle []).push({});
이것이 여러분의 기기에 어떤 의미를 갖는 걸까요?
컴퓨터에 악성코드가 없다면 이러한 허점들은 아무런 문제가 되지 않습니다. TechNoid 연구실에서 확인한 바에 따르면 모든 테스트는 사전 로컬 감염을 필요로 하며, 이는 결국 가장 중요한 방화벽은 다운로드하는 콘텐츠에 대한 사용자 자신의 주의력이라는 것을 의미합니다.
이 방법은 암호화 자체를 해제하는 것은 아니지만, 크롬의 자격 증명 관리 로직을 우회합니다. 공용 Wi-Fi를 사용 하거나 불법 복제 프로그램을 다운로드하는 경우, 어떤 인증 기술도 기기 보안 침해로부터 사용자를 보호할 수 없습니다.
TechNoid의 의견
새로운 연구 결과는 비밀번호가 어떤 상황에서도 마법처럼 안전하다는 통념을 반박합니다. 하지만 너무 안심할 필요는 없습니다. 비밀번호는 "123456"이나 생년월일을 여기저기 적어두는 것보다 훨씬 안전합니다.
구글은 크롬의 메모리 관리 취약점을 즉시 해결해야 하지만, 그 책임은 여전히 양측에 있습니다. 운영체제를 최신 상태로 유지하고, 취약한 비밀번호를 다시 사용할 구실을 찾지 마세요.


