پرش به محتوا
آخرین اخبار
سرویس DOUBLECUP بدافزار را در تصاویر PNG پنهان می‌کند سه روش جدید برای سرقت Passkeyهای گوگل در ویندوز شناسایی شد مایکروسافت از حملات هکرهای روسی به شبکه‌های Wi-Fi هتل‌ها خبر داد گوگل قابلیت جدیدی برای مقابله با افزونه‌های مخرب Chrome توسعه می‌دهد OpenAI از مدل پژوهشی جدید Astra رونمایی کرد حمله زنجیره تأمین به Adform کاربران رمزارز را هدف قرار داد سرقت ۷۰ میلیون دلار بیت‌کوین به یک نقص در کیف پول Coldcard نسبت داده شد هوش مصنوعی بیش از هزار آسیب‌پذیری Chrome را شناسایی کرد سرویس DOUBLECUP بدافزار را در تصاویر PNG پنهان می‌کند سه روش جدید برای سرقت Passkeyهای گوگل در ویندوز شناسایی شد مایکروسافت از حملات هکرهای روسی به شبکه‌های Wi-Fi هتل‌ها خبر داد گوگل قابلیت جدیدی برای مقابله با افزونه‌های مخرب Chrome توسعه می‌دهد OpenAI از مدل پژوهشی جدید Astra رونمایی کرد حمله زنجیره تأمین به Adform کاربران رمزارز را هدف قرار داد سرقت ۷۰ میلیون دلار بیت‌کوین به یک نقص در کیف پول Coldcard نسبت داده شد هوش مصنوعی بیش از هزار آسیب‌پذیری Chrome را شناسایی کرد
اخبار

سه روش جدید برای سرقت Passkeyهای گوگل در ویندوز شناسایی شد

مرداد ۱۳, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – پژوهشگران امنیتی سه روش حمله جدید را شناسایی کرده‌اند که به بدافزارهای فعال روی سیستم‌های ویندوزی اجازه می‌دهد از Passkeyهای ذخیره‌شده در Google Password Manager سوءاستفاده کرده و حساب‌های کاربران را تصاحب کنند.

به گزارش کمیته رکن چهارم، این حملات که با نام کلی Pass-ta-key معرفی شده‌اند، مرورگر Chrome و سامانه همگام‌سازی Passkey گوگل را هدف قرار می‌دهند. برای اجرای آن‌ها، بدافزار باید از قبل روی رایانه قربانی فعال باشد.

در روش نخست، بدافزار می‌تواند خود را به‌عنوان یک دستگاه مورد اعتماد معرفی کرده و بدون نیاز به دسترسی مدیریتی یا تأیید کاربر، درخواست ورود معتبر ایجاد کند. این حمله تنها زمانی موفق می‌شود که سرویس مقصد، وضعیت تأیید واقعی کاربر را به‌درستی بررسی نکند.

در روش دوم، مهاجم کلید تأیید هویت متعلق به خود را در حساب قربانی ثبت می‌کند و پس از آن می‌تواند حتی از دستگاهی دیگر وارد حساب‌های محافظت‌شده شود.

سومین و خطرناک‌ترین روش، امکان استخراج کلید اصلی رمزگذاری Passkeyهای همگام‌شده از حافظه Chrome را فراهم می‌کند. مهاجم با دسترسی به این کلید می‌تواند Passkeyهای فعلی و احتمالاً آینده قربانی را رمزگشایی کند.

پژوهشگران تأکید کرده‌اند که Passkeyها همچنان از گذرواژه‌های سنتی ایمن‌تر هستند، اما در برابر بدافزاری که از قبل روی دستگاه اجرا می‌شود، مصونیت کامل ندارند. گوگل و برخی سرویس‌های آسیب‌پذیر، از جمله eBay، بخشی از مشکلات گزارش‌شده را برطرف کرده‌اند.

منبع: BleepingComputer