Atacuri Pass-ta-key: Cum pot fi compromise passkey-urile din Google
Noile atacuri Pass-ta-key demonstreaza ca malware-ul de pe Windows poate fura sau abuza passkey-urile sincronizate in Google Password Manager.
Imagine · cybersecurity
Trecerea la autentificarea fara parola a fost salutata de tot industry-ul drept o victorie majora impotriva phishing-ului clasic. La prima vedere, logica este impecabila: daca utilizatorul nu mai tasteaza nicio parola, nu are ce sa fure un atacator prin pagini fake. Totusi, in practica de zi cu zi pe care o intalnim la clientii nostri din Arad si din tara, vedem ca nicio tehnologie nu vine cu o garantie de 100%. Securitatea depinde enorm de contextul in care ruleaza acea tehnologie, iar statia de lucru a utilizatorului ramane adesea veriga cea mai slaba.
#Ce s-a intamplat
Cercetatorii in securitate cibernetica au scos la lumina o serie de trei tehnici de atac denumite generic Pass-ta-key. Acestea vizeaza modul in care Google Password Manager gestioneaza passkey-urile sincronizate pe dispozitivele cu Windows echipate cu un modul TPM. Important de retinut este ca atacul nu sparge criptografia din spatele passkey-urilor, ci exploateaza vulnerabilitati din logica prin care browserul Chrome si autentificatorul cloud de la Google recunosc si valideaza un dispozitiv de incredere.
Atacul porneste de la premisa ca pe statia victimei exista deja un malware activ, capabil sa ruleze fara privilegii de administrator. Prima tehnica permite codului malitios sa mimeze un dispozitiv legitim si sa ceara un raspuns de autentificare. A doua tehnica merge mai departe, fortand re-inregistrarea unei chei controlate de atacator. Cea mai grava varianta, insa, implica extragerea din memoria procesului Chrome a secretului care cripteaza toate passkey-urile sincronizate in cont. Cu acea cheie master, un atacator poate decripta si fura toate credentialele asociate contului.
#Impact pentru firme
Pentru o companie mica sau mijlocie, riscul este direct legat de compromiterea accesului la aplicatii critice de business – de la servicii de cloud si CRM, pana la conturi administrative de email. Chiar daca Google a reactionat rapid si a remediat o parte din lacunele descoperite, realitatea din teren ne arata ca multe firme ignora igiena de baza a statiilor de lucru.
Daca un angajat isi infecteaza laptopul cu un trojan de tip infostealer sau malware persistenent, simplul fapt ca foloseste passkey-uri nu mai este suficient sa garanteze siguranta companiei. Timpul pierdut cu investigarea unui incident, blocarea activitatii si potentialul acces neautorizat la datele clientilor reprezinta costuri majore pe care nicio afacere nu si le doreste.
#Recomandari concrete
Pentru a reduce la minimum aceste riscuri, echipa Activ.NET va recomanda sa implementati urgent urmatoarele actiuni pe toate dispozitivele din companie:
- Intariti protectia anti-malware pe statii: Asigurati-va ca aveti o solutie de Endpoint Detection and Response (EDR) activa si actualizata, capabila sa blocheze comportamentele anormale inainte ca un atacator sa poata citi din memoria proceselor.
- Monitorizati permisiunile si sesiunile active: Verificati periodic cine are acces la conturile administrative si setati alerte pentru autentificarile venite de pe dispozitive necunoscute.
- Instruiti angajatii privind igiena digitala: Chiar daca passkey-urile protejeaza impotriva phishing-ului clasic, descarcarea de software neautorizat ramane principalul vector de infectie.
Daca aveti nevoie de o evaluare a securitatii infrastructurii sau doriti implementarea unor solutii robuste de Service IT pentru firme, specialistii nostri va stau la dispozitie.
#Concluziile noastre
Tehnologiile moderne de autentificare sunt esentiale, dar ele trebuie privite ca parte dintr-un ecosistem defensiv mai larg. La Activ.NET, credem ca nicio masura singulara – nici macar passkey-urile – nu poate inlocui o strategie coerenta de securitate cibernetica si mentenanta proactiva.
Inspirat din: BleepingComputer
Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.