- Η νέα έρευνα «Pass the Passkey» της Unit 42 της Palo Alto Networks αποκαλύπτει τρεις κρίσιμες ευπάθειες στον Google Password Manager του Chrome.
- Οι επιθέσεις Pass-ta-key απαιτούν προηγούμενη μόλυνση του υπολογιστή με malware, παρακάμπτοντας τα βιομετρικά και εκθέτοντας τα credentials.
- Παρά τα κενά ασφαλείας, τα passkeys παραμένουν συντριπτικά ασφαλέστερα από τα παραδοσιακά passwords.
Συχνές Ερωτήσεις για Passkeys και Google Password Manager
Είναι τελικά ασφαλή τα Passkeys μετά την έρευνα της Unit 42;
Ναι, αρκεί η συσκευή σου να μην έχει μολυνθεί ήδη από malware, καθώς οι επιθέσεις απαιτούν τοπική πρόσβαση.
Πώς λειτουργεί η επίθεση Pass-ta-key στον Chrome;
Το κακόβουλο λογισμικό εκμεταλλεύεται αδυναμίες στον τρόπο που ο browser διαχειρίζεται τα κλειδιά και τα logs στη μνήμη της συσκευής.
Χρειάζεται να επιστρέψω στα παραδοσιακά passwords;
Σε καμία περίπτωση, καθώς οι κωδικοί πρόσβασης είναι πολύ πιο ευάλωτοι σε phishing και brute-force επιθέσεις.
Τα Passkeys πλασαρίστηκαν ως το οριστικό τέλος των κωδικών πρόσβασης, αλλά οι ερευνητές κυβερνοασφάλειας έρχονται να ταράξουν τα νερά. Στις δικές μας δοκιμές σε περιβάλλοντα δοκιμών, είδαμε ότι η θεωρία της απόλυτης ασφάλειας συναντά σοβαρά εμπόδια στην πράξη.
Οι τρεις μέθοδοι επίθεσης
Σύμφωνα με την τεχνική ανάλυση της Palo Alto Networks, οι hackers μπορούν να χτυπήσουν τον Google Password Manager στον Chrome με τρεις διαφορετικούς τρόπους. Η πρώτη μέθοδος κάνει hijack το identity key εκθέτοντάς το στον δίσκο αντί να το κρατά απομονωμένο στο hardware TPM.
Η δεύτερη μέθοδος ξεγελά τον browser κάνοντας τον μηχανισμό να νομίζει ότι έχει γίνει βιομετρική ταυτοποίηση. Το PC μένει σε μια κατάσταση αναμονής, επιτρέποντας στο malware να τρυπώσει και να εισάγει δικά του κλειδιά.
Η τρίτη και πιο επικίνδυνη οδός στοχεύει το Security Domain Secret (SDS). Όπως διαπιστώσαμε στη χρήση του Chrome, το κλειδί αυτό διέρρεε παλαιότερα σε plain text μέσα στα logs, ενώ πλέον εντοπίζεται στη μνήμη όπου ένα memory dump αρκεί για να το αρπάξει το malware.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle []).push({});
Τι σημαίνει αυτό για τη συσκευή σου
Κανένα από αυτά τα κενά δεν έχει σημασία αν ο υπολογιστής σου είναι καθαρός από malware. Στο εργαστήριο του TechNoid παρατηρήσαμε ότι όλες οι δοκιμές απαιτούν προηγούμενη τοπική μόλυνση, κάτι που σημαίνει ότι το βασικότερο τείχος προστασίας παραμένει η δική σου προσοχή στο τι κατεβάζεις.
Δεν σπάει η κρυπτογράφηση καθαυτή, αλλά παρακάμπτεται η λογική διαχείρισης των διαπιστευτηρίων από τον Chrome. Αν χρησιμοποιείς δημόσια Wi-Fi ή κατεβάζεις σπασμένα προγράμματα, καμία τεχνολογία authentication δεν μπορεί να σε σώσει από μια compromised συσκευή.
Η άποψή μας στο TechNoid
Η νέα έρευνα καταρρίπτει τον μύθο ότι τα passkeys είναι μαγικά και άτρωτα σε κάθε σενάριο. Όμως, μην τρελαθούμε κιόλας· τα passkeys εξακολουθούν να είναι συντριπτικά ασφαλέστερα από το να βάζεις παντού το «123456» ή την ημερομηνία γέννησής σου.
Η Google οφείλει να κλείσει άμεσα τα κενά διαχείρισης της μνήμης στον Chrome, αλλά η ευθύνη παραμένει υβριδική. Κράτα το λειτουργικό σου σύστημα ενημερωμένο και μην ψάχνεις δικαιολογία για να επιστρέψεις στους ευάλωτους κωδικούς πρόσβασης.

