حمله به Google Password Manager: بدافزارها میتوانند حسابهای محافظتشده با passkey را در Windows به خطر بیندازند
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۱۶:۱۵
تصویر مرتبط با خبر: Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts
خلاصه سریع
اصل خبر در چند خط
یونیت ۴۲ سه روش حمله به Google Password Manager در کروم را کشف کرده است که به بدافزارها اجازه میدهد بدون نیاز به تأیید کاربر، به حسابهای محافظتشده با passkey دسترسی پیدا کنند.
این حملات که Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key نامیده میشوند، ضعفهای معماری در ذخیرهسازی کلیدها، ثبت مجدد دستگاه و عدم بررسی صحیح احراز هویت را هدف قرار میدهند.
قدرتمندترین حمله، کلید اصلی حفاظت از passkeyهای همگامسازیشده را استخراج میکند.
این تحقیقات محدود به سیستمهای Windows با TPM است و همه حملات با بدافزاری آغاز میشوند که از قبل روی دستگاه قربانی اجرا میشود.
هیچ CVE یا نسخه تحت تأثیر کروم اعلام نشده است.
متن خبر
شرح خبر
محققان یونیت ۴۲ سه روش حمله جدید علیه احراز هویت ابری Google Password Manager در کروم را کشف کردهاند که به بدافزارها اجازه میدهد بدون نیاز به اثر انگشت، کد PIN یا هرگونه تعامل کاربر، به حسابهای محافظتشده با passkey دسترسی پیدا کنند.
این حملات که Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key نام دارند، نه رمزنگاری را میشکنند، بلکه ضعفهای معماری در ذخیرهسازی کلیدهای دستگاه، ثبت مجدد دستگاه و عدم بررسی صحیح احراز هویت کاربر را هدف قرار میدهند.
قدرتمندترین حمله، کلید اصلی حفاظت از passkeyهای همگامسازیشده را هدف میگیرد و میتواند راز دامنه امنیتی ۳۲ بایتی (SDS) را استخراج کند.
این تحقیقات محدود به سیستمهای Windows مجهز به TPM است و همه حملات با بدافزاری آغاز میشوند که از قبل روی دستگاه قربانی در حال اجرا است.
هیچ شناسه CVE یا نسخه تحت تأثیر کروم اعلام نشده و این تکنیکها پس از به خطر افتادن سیستم قابل اجرا هستند.
یونیت ۴۲ سه روش حمله به Google Password Manager در کروم را کشف کرده است که به بدافزارها اجازه میدهد بدون نیاز به تأیید کاربر، به حسابهای محافظتشده با passkey دسترسی پیدا کنند.
این حملات که Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key نامیده میشوند، ضعفهای معماری در ذخیرهسازی کلیدها، ثبت مجدد دستگاه و عدم بررسی صحیح احراز هویت را هدف قرار میدهند.
قدرتمندترین حمله، کلید اصلی حفاظت از passkeyهای همگامسازیشده را استخراج میکند.
این تحقیقات محدود به سیستمهای Windows با TPM است و همه حملات با بدافزاری آغاز میشوند که از قبل روی دستگاه قربانی اجرا میشود.
هیچ CVE یا نسخه تحت تأثیر کروم اعلام نشده است.
این حملات نشان میدهند که حتی مکانیزمهای امنیتی پیشرفته مانند passkey نیز در برابر بدافزارهای محلی آسیبپذیر هستند.
ضعفهای معماری در Google Password Manager میتواند اعتماد کاربران به احراز هویت بیومتریک و بدون رمز را تضعیف کند.
علاوه بر این، عدم بررسی صحیح پرچم User Verified (UV) توسط برخی سایتها، مانند eBay، میتواند دسترسی غیرمجاز را تسهیل کند و نیاز به استانداردسازی و اجرای دقیق پروتکلهای امنیتی را برجسته میسازد.
شرکتها و سازمانها ممکن است با افزایش حملات سایبری مواجه شوند که از این ضعفها سوءاستفاده میکنند، به ویژه در محیطهای کار از راه دور.
اعتماد مشتریان به خدمات ابری و احراز هویت بیومتریک ممکن است کاهش یابد.
هزینههای امنیتی و بررسیهای اضافی برای جلوگیری از این حملات میتواند بار مالی قابل توجهی را بر شرکتها تحمیل کند.
کاربران ایرانی که از Google Password Manager و کروم استفاده میکنند، در معرض خطرات مشابهی قرار دارند، به ویژه اگر از سیستمهای Windows با TPM استفاده میکنند.
بدافزارهای محلی میتوانند از این ضعفها برای سرقت اطلاعات حساس استفاده کنند.
سازمانها و شرکتهای ایرانی باید اقدامات امنیتی خود را تقویت کنند تا از این حملات جلوگیری کنند.
این کشف میتواند منجر به تغییرات در استانداردهای امنیتی و پروتکلهای احراز هویت شود.
شرکتها ممکن است مجبور شوند سیاستهای امنیتی خود را بهروزرسانی کنند تا از این حملات جلوگیری کنند.
همچنین، ممکن است نیاز به قوانین سختتری برای حفاظت از دادههای کاربر و مسئولیتپذیری شرکتها در قبال آسیبپذیریها باشد.
این حملات میتوانند توسط بازیگران دولتی یا گروههای سایبری برای جاسوسی یا سرقت اطلاعات حساس استفاده شوند.
کشورهایی که از فناوریهای مشابه استفاده میکنند، ممکن است تحت تأثیر قرار گیرند و نیاز به همکاری بینالمللی برای مقابله با این تهدیدها باشد.
The Hacker News یونیت ۴۲ سه حمله جدید به Google Password Manager در کروم کشف کرد که به بدافزارها اجازه دسترسی به حسابهای محافظتشده با passkey را میدهد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حملات نشان میدهند که حتی مکانیزمهای امنیتی پیشرفته مانند passkey نیز در برابر بدافزارهای محلی آسیبپذیر هستند.
ضعفهای معماری در Google Password Manager میتواند اعتماد کاربران به احراز هویت بیومتریک و بدون رمز را تضعیف کند.
علاوه بر این، عدم بررسی صحیح پرچم User Verified (UV) توسط برخی سایتها، مانند eBay، میتواند دسترسی غیرمجاز را تسهیل کند و نیاز به استانداردسازی و اجرای دقیق پروتکلهای امنیتی را برجسته میسازد.
اثر کسبوکاری
شرکتها و سازمانها ممکن است با افزایش حملات سایبری مواجه شوند که از این ضعفها سوءاستفاده میکنند، به ویژه در محیطهای کار از راه دور.
اعتماد مشتریان به خدمات ابری و احراز هویت بیومتریک ممکن است کاهش یابد.
هزینههای امنیتی و بررسیهای اضافی برای جلوگیری از این حملات میتواند بار مالی قابل توجهی را بر شرکتها تحمیل کند.
اثر احتمالی برای ایران
کاربران ایرانی که از Google Password Manager و کروم استفاده میکنند، در معرض خطرات مشابهی قرار دارند، به ویژه اگر از سیستمهای Windows با TPM استفاده میکنند.
بدافزارهای محلی میتوانند از این ضعفها برای سرقت اطلاعات حساس استفاده کنند.
سازمانها و شرکتهای ایرانی باید اقدامات امنیتی خود را تقویت کنند تا از این حملات جلوگیری کنند.
ارتباط با LegalTech
این کشف میتواند منجر به تغییرات در استانداردهای امنیتی و پروتکلهای احراز هویت شود.
شرکتها ممکن است مجبور شوند سیاستهای امنیتی خود را بهروزرسانی کنند تا از این حملات جلوگیری کنند.
همچنین، ممکن است نیاز به قوانین سختتری برای حفاظت از دادههای کاربر و مسئولیتپذیری شرکتها در قبال آسیبپذیریها باشد.