- Новый опрос "Передай ключ доступа" от Подразделение 42 компании Palo Alto Networks Выявлены три критические уязвимости в менеджере паролей Google в Chrome.
- Для атак с использованием пароля необходимо предварительно заразить компьютер. вредоносных программобходя биометрические данные и раскрывая учетные данные.
- Несмотря на пробелы в безопасности, ключи доступа остаются значительно более надежными, чем традиционные пароли.
Часто задаваемые вопросы о Passkeys и Google Password Manager
Наконец-то, стали ли ключи доступа в безопасности после расследования, проведенного подразделением 42?
Да, если ваше устройство еще не заражено вредоносным ПО, поскольку для таких атак требуется локальный доступ.
Как работает атака Pass-ta-key в Chrome?
Вредоносная программа использует уязвимости в способе управления ключами браузером и регистрирует данные в памяти устройства.
Нужно ли мне возвращаться к традиционным паролям?
Ни в коем случае, поскольку пароли гораздо более уязвимы для фишинга и атак методом перебора.
Пароли позиционировались как окончательная замена обычным паролям, но исследователи в области кибербезопасности намерены внести в это изменения. В ходе наших собственных испытаний в тестовых средах мы убедились, что теория абсолютной безопасности сталкивается с серьезными препятствиями на практике.
Три метода нападения
Согласно техническому анализу Palo Alto Networks, хакеры могут атаковать Google Password Manager в Chrome тремя различными способами. Первый метод заключается в перехвате ключа идентификации путем его размещения на диске вместо того, чтобы изолировать его в аппаратном модуле TPM.
Второй метод обманывает браузер, заставляя его думать, что биометрическая аутентификация выполнена. Компьютер остается в состоянии ожидания, позволяя вредоносной программе проникнуть внутрь и внедрить свои собственные ключи.
Третий и самый опасный путь нацелен на секретный ключ домена безопасности (SDS). Как мы видели при использовании Chrome, раньше этот ключ утекал в открытом виде в логах, но теперь он находится в памяти, и для того, чтобы вредоносная программа могла его получить, достаточно сделать дамп памяти.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle []).push({});
Что это значит для вашего устройства?
Все эти уязвимости не имеют значения, если ваш компьютер чист от вредоносных программ. В лаборатории TechNoid мы заметили, что для всех тестов требуется предварительное локальное заражение, а это значит, что самым важным фактором безопасности остается ваша собственная осторожность в отношении того, что вы скачиваете.
Это не взламывает само шифрование, но обходит логику управления учетными данными Chrome. Если вы используете общедоступный Wi-Fi или загружаете взломанные программы, никакая технология аутентификации не защитит вас от взлома устройства.
Наше мнение в TechNoid
Новые исследования развенчивают миф о том, что пароли волшебны и неуязвимы в любой ситуации. Но давайте не будем слишком увлекаться; пароли по-прежнему намного безопаснее, чем записывать везде «123456» или свою дату рождения.
Google следует немедленно устранить уязвимости в управлении памятью в Chrome, но ответственность по-прежнему лежит на гибридных системах. Поддерживайте свою операционную систему в актуальном состоянии и не ищите повода вернуться к уязвимым паролям.


