حمله به Google Password Manager: بدافزارها می‌توانند حساب‌های محافظت‌شده با passkey را در Windows به خطر بیندازند

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۱۶:۱۵

تصویر مرتبط با خبر: Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts
تصویر مرتبط با خبر: Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts
خلاصه سریع

اصل خبر در چند خط

یونیت ۴۲ سه روش حمله به Google Password Manager در کروم را کشف کرده است که به بدافزارها اجازه می‌دهد بدون نیاز به تأیید کاربر، به حساب‌های محافظت‌شده با passkey دسترسی پیدا کنند. این حملات که Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key نامیده می‌شوند، ضعف‌های معماری در ذخیره‌سازی کلیدها، ثبت مجدد دستگاه و عدم بررسی صحیح احراز هویت را هدف قرار می‌دهند. قدرتمندترین حمله، کلید اصلی حفاظت از passkeyهای همگام‌سازی‌شده را استخراج می‌کند. این تحقیقات محدود به سیستم‌های Windows با TPM است و همه حملات با بدافزاری آغاز می‌شوند که از قبل روی دستگاه قربانی اجرا می‌شود. هیچ CVE یا نسخه تحت تأثیر کروم اعلام نشده است.

متن خبر

شرح خبر

محققان یونیت ۴۲ سه روش حمله جدید علیه احراز هویت ابری Google Password Manager در کروم را کشف کرده‌اند که به بدافزارها اجازه می‌دهد بدون نیاز به اثر انگشت، کد PIN یا هرگونه تعامل کاربر، به حساب‌های محافظت‌شده با passkey دسترسی پیدا کنند. این حملات که Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key نام دارند، نه رمزنگاری را می‌شکنند، بلکه ضعف‌های معماری در ذخیره‌سازی کلیدهای دستگاه، ثبت مجدد دستگاه و عدم بررسی صحیح احراز هویت کاربر را هدف قرار می‌دهند. قدرتمندترین حمله، کلید اصلی حفاظت از passkeyهای همگام‌سازی‌شده را هدف می‌گیرد و می‌تواند راز دامنه امنیتی ۳۲ بایتی (SDS) را استخراج کند. این تحقیقات محدود به سیستم‌های Windows مجهز به TPM است و همه حملات با بدافزاری آغاز می‌شوند که از قبل روی دستگاه قربانی در حال اجرا است. هیچ شناسه CVE یا نسخه تحت تأثیر کروم اعلام نشده و این تکنیک‌ها پس از به خطر افتادن سیستم قابل اجرا هستند. یونیت ۴۲ سه روش حمله به Google Password Manager در کروم را کشف کرده است که به بدافزارها اجازه می‌دهد بدون نیاز به تأیید کاربر، به حساب‌های محافظت‌شده با passkey دسترسی پیدا کنند. این حملات که Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key نامیده می‌شوند، ضعف‌های معماری در ذخیره‌سازی کلیدها، ثبت مجدد دستگاه و عدم بررسی صحیح احراز هویت را هدف قرار می‌دهند. قدرتمندترین حمله، کلید اصلی حفاظت از passkeyهای همگام‌سازی‌شده را استخراج می‌کند. این تحقیقات محدود به سیستم‌های Windows با TPM است و همه حملات با بدافزاری آغاز می‌شوند که از قبل روی دستگاه قربانی اجرا می‌شود. هیچ CVE یا نسخه تحت تأثیر کروم اعلام نشده است. این حملات نشان می‌دهند که حتی مکانیزم‌های امنیتی پیشرفته مانند passkey نیز در برابر بدافزارهای محلی آسیب‌پذیر هستند. ضعف‌های معماری در Google Password Manager می‌تواند اعتماد کاربران به احراز هویت بیومتریک و بدون رمز را تضعیف کند. علاوه بر این، عدم بررسی صحیح پرچم User Verified (UV) توسط برخی سایت‌ها، مانند eBay، می‌تواند دسترسی غیرمجاز را تسهیل کند و نیاز به استانداردسازی و اجرای دقیق پروتکل‌های امنیتی را برجسته می‌سازد. شرکت‌ها و سازمان‌ها ممکن است با افزایش حملات سایبری مواجه شوند که از این ضعف‌ها سوءاستفاده می‌کنند، به ویژه در محیط‌های کار از راه دور. اعتماد مشتریان به خدمات ابری و احراز هویت بیومتریک ممکن است کاهش یابد. هزینه‌های امنیتی و بررسی‌های اضافی برای جلوگیری از این حملات می‌تواند بار مالی قابل توجهی را بر شرکت‌ها تحمیل کند. کاربران ایرانی که از Google Password Manager و کروم استفاده می‌کنند، در معرض خطرات مشابهی قرار دارند، به ویژه اگر از سیستم‌های Windows با TPM استفاده می‌کنند. بدافزارهای محلی می‌توانند از این ضعف‌ها برای سرقت اطلاعات حساس استفاده کنند. سازمان‌ها و شرکت‌های ایرانی باید اقدامات امنیتی خود را تقویت کنند تا از این حملات جلوگیری کنند. این کشف می‌تواند منجر به تغییرات در استانداردهای امنیتی و پروتکل‌های احراز هویت شود. شرکت‌ها ممکن است مجبور شوند سیاست‌های امنیتی خود را به‌روزرسانی کنند تا از این حملات جلوگیری کنند. همچنین، ممکن است نیاز به قوانین سخت‌تری برای حفاظت از داده‌های کاربر و مسئولیت‌پذیری شرکت‌ها در قبال آسیب‌پذیری‌ها باشد. این حملات می‌توانند توسط بازیگران دولتی یا گروه‌های سایبری برای جاسوسی یا سرقت اطلاعات حساس استفاده شوند. کشورهایی که از فناوری‌های مشابه استفاده می‌کنند، ممکن است تحت تأثیر قرار گیرند و نیاز به همکاری بین‌المللی برای مقابله با این تهدیدها باشد. The Hacker News یونیت ۴۲ سه حمله جدید به Google Password Manager در کروم کشف کرد که به بدافزارها اجازه دسترسی به حساب‌های محافظت‌شده با passkey را می‌دهد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حملات نشان می‌دهند که حتی مکانیزم‌های امنیتی پیشرفته مانند passkey نیز در برابر بدافزارهای محلی آسیب‌پذیر هستند. ضعف‌های معماری در Google Password Manager می‌تواند اعتماد کاربران به احراز هویت بیومتریک و بدون رمز را تضعیف کند. علاوه بر این، عدم بررسی صحیح پرچم User Verified (UV) توسط برخی سایت‌ها، مانند eBay، می‌تواند دسترسی غیرمجاز را تسهیل کند و نیاز به استانداردسازی و اجرای دقیق پروتکل‌های امنیتی را برجسته می‌سازد.

اثر کسب‌وکاری

شرکت‌ها و سازمان‌ها ممکن است با افزایش حملات سایبری مواجه شوند که از این ضعف‌ها سوءاستفاده می‌کنند، به ویژه در محیط‌های کار از راه دور. اعتماد مشتریان به خدمات ابری و احراز هویت بیومتریک ممکن است کاهش یابد. هزینه‌های امنیتی و بررسی‌های اضافی برای جلوگیری از این حملات می‌تواند بار مالی قابل توجهی را بر شرکت‌ها تحمیل کند.

اثر احتمالی برای ایران

کاربران ایرانی که از Google Password Manager و کروم استفاده می‌کنند، در معرض خطرات مشابهی قرار دارند، به ویژه اگر از سیستم‌های Windows با TPM استفاده می‌کنند. بدافزارهای محلی می‌توانند از این ضعف‌ها برای سرقت اطلاعات حساس استفاده کنند. سازمان‌ها و شرکت‌های ایرانی باید اقدامات امنیتی خود را تقویت کنند تا از این حملات جلوگیری کنند.

ارتباط با LegalTech

این کشف می‌تواند منجر به تغییرات در استانداردهای امنیتی و پروتکل‌های احراز هویت شود. شرکت‌ها ممکن است مجبور شوند سیاست‌های امنیتی خود را به‌روزرسانی کنند تا از این حملات جلوگیری کنند. همچنین، ممکن است نیاز به قوانین سخت‌تری برای حفاظت از داده‌های کاربر و مسئولیت‌پذیری شرکت‌ها در قبال آسیب‌پذیری‌ها باشد.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها