کمیته رکن چهارم – پژوهشگران امنیتی سه روش حمله جدید را شناسایی کردهاند که به بدافزارهای فعال روی سیستمهای ویندوزی اجازه میدهد از Passkeyهای ذخیرهشده در Google Password Manager سوءاستفاده کرده و حسابهای کاربران را تصاحب کنند.
به گزارش کمیته رکن چهارم، این حملات که با نام کلی Pass-ta-key معرفی شدهاند، مرورگر Chrome و سامانه همگامسازی Passkey گوگل را هدف قرار میدهند. برای اجرای آنها، بدافزار باید از قبل روی رایانه قربانی فعال باشد.
در روش نخست، بدافزار میتواند خود را بهعنوان یک دستگاه مورد اعتماد معرفی کرده و بدون نیاز به دسترسی مدیریتی یا تأیید کاربر، درخواست ورود معتبر ایجاد کند. این حمله تنها زمانی موفق میشود که سرویس مقصد، وضعیت تأیید واقعی کاربر را بهدرستی بررسی نکند.
در روش دوم، مهاجم کلید تأیید هویت متعلق به خود را در حساب قربانی ثبت میکند و پس از آن میتواند حتی از دستگاهی دیگر وارد حسابهای محافظتشده شود.
سومین و خطرناکترین روش، امکان استخراج کلید اصلی رمزگذاری Passkeyهای همگامشده از حافظه Chrome را فراهم میکند. مهاجم با دسترسی به این کلید میتواند Passkeyهای فعلی و احتمالاً آینده قربانی را رمزگشایی کند.
پژوهشگران تأکید کردهاند که Passkeyها همچنان از گذرواژههای سنتی ایمنتر هستند، اما در برابر بدافزاری که از قبل روی دستگاه اجرا میشود، مصونیت کامل ندارند. گوگل و برخی سرویسهای آسیبپذیر، از جمله eBay، بخشی از مشکلات گزارششده را برطرف کردهاند.
منبع: BleepingComputer



