Tutkija paljasti uuden tavan hyökätä passkey-tietoturvaan
Turvallisuusyritys Palo Alto Networksin tutkija Arie Olshtein esitteli uuden "Pass-ta-key" -hyökkäystavan, joka voi paljastaa Google Password Manager -sovelluksen tallentamat passkey-tiedot. Hyökkäys koskee Windows-käyttöjärjestelmää.

Turvallisuusalan tutkija Arie Olshtein Palo Alto Networksista on dokumentoinut uuden tietoturvauhan, joka kohdistuu passkey-järjestelmään. Hyökkäys, nimeltään "Pass-ta-key", mahdollistaa passkey-tietojen keräämisen Windows-koneilla, jos koneella on haittaohjelmia ja Google Password Manager (GPM) -sovellus on käynnissä.
Olshteinin mukaan hyökkäys ei ole uusi tai ainutkertainen passkey-järjestelmälle, vaikka sen julkistus onkin aiheuttanut sekaannusta käyttäjien ja asiantuntijoiden keskuudessa. Tarkoituksena oli selventää, onko passkey-järjestelmä turvallinen käytettäväksi.
Passkeyt ovat uusi todennusmenetelmä, jonka on tarkoitus korvata salasanat tarjoamalla turvallisempi vaihtoehto. Monet uskoivat passkeyiden olevan tallennettu yksinomaan luotettuihin alustojen hallintaosiin (TPM), jotka ovat suojattuja piirisiruja. Pass-ta-key -hyökkäys kuitenkin osoittaa, että Google Password Manager -sovellus Windowsissa voi paljastaa passkeyt, jos kone on saastunut haittaohjelmalla.
Tämä löydös on herättänyt kysymyksiä siitä, miten passkey-tiedot tarkalleen tallennetaan ja suojataan eri sovelluksissa ja käyttöjärjestelmissä. Palo Alto Networksin raportti pyrkii selventämään näitä epäselvyyksiä ja arvioimaan passkey-järjestelmän todellista turvallisuutta.