Una nuova ricerca trova una falla nelle passkey sincronizzate di Google - ecco cosa significa e cosa no
Abbiamo passato una discreta parte di questo blog a dirvi che le passkey sono il modo piu sicuro di accedere - e lo sono ancora. Ma una ricerca uscita questa settimana merita una menzione onesta, perche trova una falla in una configurazione specifica. Il 3 agosto, il team Unit 42 di Palo Alto Networks ha pubblicato tre attacchi - soprannominati Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key - che permettono al malware di dirottare le passkey che Google sincronizza tra i vostri dispositivi.
Due cose contano prima che qualcuno vada nel panico. Primo, questo non rompe le passkey in se - la crittografia sottostante non e toccata, e le passkey non possono ancora essere phishate come una password digitata. Cio che i ricercatori hanno trovato sono lacune nel modo in cui Chrome e Google Password Manager sincronizzano e si fidano delle passkey su Windows. Secondo, ed e altrettanto importante: ognuno di questi attacchi richiede malware gia in esecuzione sul vostro PC. Niente di tutto questo raggiunge attraverso internet una macchina pulita. Se pero un ladro di dati e gia sul vostro computer, il caso peggiore ("Golden Pass-ta-key") gli permette di estrarre una chiave master dalla memoria di Chrome e decifrare ogni passkey sincronizzata. Google e stata informata prima che i risultati diventassero pubblici, e alcuni siti coinvolti hanno gia rafforzato le proprie difese.
Quindi la conclusione non e "smettete di usare le passkey". E la stessa lezione che sta sotto quasi ogni minaccia di cui parliamo: tenete il malware fuori dal PC fin dall'inizio, perche e quel primo tassello da cui dipende tutto il resto. Non eseguite installer da annunci di ricerca o pagine di download casuali, tenete Windows e Chrome aggiornati, e se volete l'opzione piu solida di tutte, una chiave di sicurezza hardware o una passkey legata al dispositivo non puo essere sincronizzata sul cloud - quindi non e esposta a questo problema.
Poiche questi attacchi partono solo quando qualcosa di dannoso e gia installato, il Safety check di Tendvane si guadagna il suo posto qui: segnala programmi inattesi avviati automaticamente dalle vostre cartelle AppData o Temp ed estensioni del browser che non riconoscete - esattamente i resti che un infostealer tende a lasciare.