O nouă cercetare găsește o breșă în passkey-urile sincronizate de Google - iată ce înseamnă și ce nu înseamnă
Am petrecut destul timp pe acest blog spunându-ți că passkey-urile sunt modalitatea mai sigură de autentificare - și rămân la fel. Dar o cercetare apărută săptămâna aceasta merită o mențiune onestă, pentru că descoperă o breșă într-o configurație anume. Pe 3 august, echipa Unit 42 de la Palo Alto Networks a publicat trei atacuri - denumite Pass-ta-key, Silver Pass-ta-key și Golden Pass-ta-key - care permit malware-ului să deturneze passkey-urile pe care Google le sincronizează între dispozitivele tale.
Două lucruri contează înainte ca cineva să intre în panică. Primul: acest lucru nu compromite passkey-urile în sine - criptografia care stă la bază rămâne neatinsă, iar passkey-urile tot nu pot fi furate prin phishing așa cum poate fi o parolă tastată. Ce au găsit cercetătorii sunt breșe în modul în care Chrome și Google Password Manager sincronizează și au încredere în passkey-uri pe Windows. Al doilea, la fel de important: fiecare dintre aceste atacuri are nevoie ca malware-ul să ruleze deja pe PC-ul tău. Nimic din toate acestea nu ajunge de pe internet direct la o mașină curată. Totuși, dacă un program de furat date se află deja pe computer, cel mai grav scenariu („Golden Pass-ta-key”) îi permite să extragă o cheie master din memoria Chrome și să decripteze fiecare passkey sincronizat de tine. Google a fost anunțat înainte ca descoperirile să devină publice, iar unele site-uri afectate și-au strâns deja măsurile de securitate.
Așadar, concluzia nu este „renunță la passkey-uri”. Este aceeași lecție care stă la baza aproape fiecărei amenințări pe care o discutăm aici: ține malware-ul departe de computer de la bun început, pentru că acesta este piesa de domino de care depinde totul. Nu rula instalatoare din reclame din căutări sau de pe pagini de descărcare aleatorii, ține Windows și Chrome la zi cu actualizările, iar dacă vrei cea mai solidă opțiune dintre toate, o cheie de securitate hardware sau un passkey legat de dispozitiv nu poate fi sincronizat în cloud - deci nu este deloc expus acestei probleme.
Pentru că aceste atacuri pornesc doar după ce ceva rău intenționat este deja instalat, verificarea de siguranță din Tendvane își dovedește utilitatea aici: semnalează programele neașteptate care pornesc automat din folderele AppData sau Temp și extensiile de browser pe care nu le recunoști - exact urmele pe care tinde să le lase un program de furat date.