- 最新调查“传递密码” Palo Alto Networks 第 42 单元 揭示了 Chrome 浏览器 Google 密码管理器中的三个严重漏洞。
- Pass-ta-key 攻击需要事先感染计算机。 恶意软件绕过生物识别技术并泄露凭证。
- 尽管存在安全漏洞,但通行密钥仍然比传统密码安全得多。
关于密码密钥和 Google 密码管理器的常见问题
经过 Unit 42 的调查,Passkeys 真的安全了吗?
是的,只要你的设备还没有感染恶意软件,因为攻击需要本地访问权限。
Pass-ta-key 攻击在 Chrome 浏览器中是如何运作的?
该恶意软件利用浏览器管理密钥和日志记录设备内存的方式中的漏洞。
我需要改用传统密码吗?
在任何情况下都不要这样做,因为密码更容易受到网络钓鱼和暴力破解攻击。
Passkeys曾被宣传为密码的终极终结者,但网络安全研究人员正在努力打破这一局面。我们在测试环境中进行的测试表明,绝对安全的理论在实践中会遇到严重的障碍。
三种攻击方法
根据 Palo Alto Networks 的技术分析,黑客可以通过三种不同的方式攻击 Chrome 浏览器中的 Google 密码管理器。第一种方法是将身份密钥暴露在磁盘上,而不是将其隔离在硬件 TPM 中,从而劫持身份密钥。
第二种方法是欺骗浏览器,使其误以为已完成生物识别认证。电脑仍处于等待状态,恶意软件趁机入侵并植入自己的密钥。
第三种也是最危险的途径是攻击安全域密钥 (SDS)。正如我们在 Chrome 浏览器中看到的那样,该密钥过去会以明文形式泄露在日志中,但现在它存储在内存中,恶意软件只需进行内存转储即可获取它。
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle []).push({});
这对您的设备意味着什么?
如果你的电脑没有恶意软件,这些漏洞都无关紧要。在 TechNoid 实验室,我们注意到所有测试都需要事先在本地进行感染,这意味着最重要的防火墙仍然是你自身对下载内容的谨慎态度。
它本身并不会破解加密,但会绕过Chrome的凭据管理逻辑。如果您使用公共Wi-Fi或下载破解程序,任何身份验证技术都无法保护您的设备免受入侵。
TechNoid 的观点
最新研究打破了密码密钥万无一失的迷思。但我们也不要过于乐观;密码密钥仍然比到处写“123456”或你的出生日期要安全得多。
谷歌应该立即修复Chrome浏览器中的内存管理漏洞,但双方仍需承担责任。请确保您的操作系统保持最新状态,不要找任何借口重新使用存在安全漏洞的密码。


