Turvallisuusyritys paljastaa uusia tapoja hyökätä Passkey-järjestelmää vastaan
Palo Alto Networksin tutkijat ovat esitelleet kolme uutta hyökkäysmenetelmää, "Pass-ta-key", jotka voivat mahdollisesti vaarantaa Google Password Managerin kautta synkronoidut Passkey-avaimet.

Kyberturvallisuusyritys Palo Alto Networks on julkistanut kolme uutta menetelmää Passkey-järjestelmän haavoittuvuuksien hyödyntämiseen. Nämä hyökkäykset, joita tutkijat kutsuvat nimellä "Pass-ta-key", kohdistuvat erityisesti Google Password Managerin kautta synkronoituihin Passkey-avaimiin ja voivat johtaa tilien kaappauksiin.
Hyökkäykset hyödyntävät tiettyjä heikkouksia rekisteröinti-, tili- tai synkronointiprosesseissa. On kuitenkin tärkeää huomata, että nämä hyökkäykset edellyttävät hyökkääjältä jo pääsyä uhrin Windows-tietokoneelle haittaohjelman avulla. Ensimmäinen menetelmä käyttää hyväkseen Chromeen perustuvaa TPM-laitetunnistetta ja naamioituu luotettavaksi Windows-laitteeksi, mahdollistaen ilman käyttäjän todennusta tai jopa koneen lukituksen avaamista tapahtuvan tunnistaumisen.
Toinen "Silver Pass-ta-key" -niminen hyökkäys poistaa tai vahingoittaa selaimen tallentamia Passkey-tietoja, pakottaen selaimen käynnistämään uudelleen rekisteröintiprosessin. Tällöin haittaohjelma syöttää hyökkääjän hallitseman vahvistusavaimen, joka voi johtaa tilin oikeuksien kiertämiseen. Kolmas "Golden Pass-ta-key" -menetelmä kohdistuu Googlen salasanojen hallintaohjelman käyttämään salausavainten salausavainta, joka voi olla lyhytaikaisesti esillä selaimen muistissa.
Tutkijat ilmoittivat löydöistään Googlen yksityisesti ennen julkista raportointia. Vaikka Google on todennäköisesti ryhtynyt toimiin näiden haavoittuvuuksien korjaamiseksi, kaikki vaikutukset eivät välttämättä ole vielä täysin poistuneet. Tämä tutkimus korostaa, että vaikka Passkey-järjestelmä on turvallisempi kuin perinteiset salasanat, se ei ole täysin immuuni hyökkäyksille, jos hyökkääjä saa hallintaansa laitteen tai selaimen.
Asiantuntijat suosittelevat, että verkkopalvelut vaativat pakollista käyttäjän todennusta Passkey-kirjautumisten yhteydessä ja että salasananhallintaohjelmat varmistavat rekisteröityvien laitteiden luotettavuuden. Lisäksi kehittäjien tulisi vahvistaa laitteen palautus- ja uudelleenrekisteröintiprosesseja sekä lyhentää arkaluonteisten salausavainten oleskeluaikaa selaimen muistissa.