Пароли: самое убедительное доказательство того, что они не неуязвимы.

Краткое содержание статьи

  • Новый опрос "Передай ключ доступа" от Подразделение 42 компании Palo Alto Networks Выявлены три критические уязвимости в менеджере паролей Google в Chrome.
  • Для атак с использованием пароля необходимо предварительно заразить компьютер. обходя биометрические данные и раскрывая учетные данные.
  • Несмотря на пробелы в безопасности, ключи доступа остаются значительно более надежными, чем традиционные пароли.

Часто задаваемые вопросы о Passkeys и Google Password Manager

Наконец-то, стали ли ключи доступа в безопасности после расследования, проведенного подразделением 42?

Да, если ваше устройство еще не заражено вредоносным ПО, поскольку для таких атак требуется локальный доступ.

Как работает атака Pass-ta-key в Chrome?

Вредоносная программа использует уязвимости в способе управления ключами браузером и регистрирует данные в памяти устройства.

Нужно ли мне возвращаться к традиционным паролям?

Ни в коем случае, поскольку пароли гораздо более уязвимы для фишинга и атак методом перебора.

Пароли позиционировались как окончательная замена обычным паролям, но исследователи в области кибербезопасности намерены внести в это изменения. В ходе наших собственных испытаний в тестовых средах мы убедились, что теория абсолютной безопасности сталкивается с серьезными препятствиями на практике.

Три метода нападения

Согласно техническому анализу Palo Alto Networks, могут атаковать Google Password Manager в Chrome тремя различными способами. Первый метод заключается в перехвате ключа идентификации путем его размещения на диске вместо того, чтобы изолировать его в аппаратном модуле TPM.

Второй метод обманывает браузер, заставляя его думать, что биометрическая аутентификация выполнена. Компьютер остается в состоянии ожидания, позволяя вредоносной программе проникнуть внутрь и внедрить свои собственные ключи.

Третий и самый опасный путь нацелен на секретный ключ домена безопасности (SDS). Как мы видели при использовании Chrome, раньше этот ключ утекал в открытом виде в логах, но теперь он находится в памяти, и для того, чтобы вредоносная программа могла его получить, достаточно сделать дамп памяти.

https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810

(adsbygoogle = window.adsbygoogle []).push({});

Что это значит для вашего устройства?

Все эти уязвимости не имеют значения, если ваш компьютер чист от вредоносных программ. В лаборатории TechNoid мы заметили, что для всех тестов требуется предварительное локальное заражение, а это значит, что самым важным фактором безопасности остается ваша собственная осторожность в отношении того, что вы скачиваете.

Это не взламывает само шифрование, но обходит логику управления учетными данными Chrome. Если вы используете общедоступный или загружаете взломанные программы, никакая технология аутентификации не защитит вас от взлома устройства.

Наше мнение в TechNoid

Новые исследования развенчивают миф о том, что пароли волшебны и неуязвимы в любой ситуации. Но давайте не будем слишком увлекаться; пароли по-прежнему намного безопаснее, чем записывать везде «123456» или свою дату рождения.

Google следует немедленно устранить уязвимости в управлении памятью в Chrome, но ответственность по-прежнему лежит на гибридных системах. Поддерживайте свою операционную систему в актуальном состоянии и не ищите повода вернуться к уязвимым паролям.

Димитрис Марисас
Димитрис Марисасhttps://technoid.gr
Я пишу о технологиях с точки зрения человека, который использует их каждый день, а не из конференц-залов. Я занимаюсь сетями, спутниковым интернетом, смартфонами и цифровыми сервисами, уделяя особое внимание их практическому применению для греческого пользователя. За каждой статьей стоят часы анализа, тестирования и — при необходимости — критики того, что пытается скрыть маркетинг.

Статьи по теме

ОСТАВИТЬ ОТВЕТ

введите свой комментарий!
пожалуйста, введите свое имя здесь

Оставайтесь на связи

321сторонниковСделать Like
112Читаютследовать
231Читаютследовать

Самые популярные за 48 часов

Последние статьи