پرش به محتوا
آخرین اخبار
بیش از ۱۰۰ هزار تلاش برای سوءاستفاده از افزونه WooCommerce نقص بحرانی OVERPASS سامانه‌های SAP را تهدید می‌کند راهنمای جدید NIST و CISA برای جلوگیری از سرقت توکن‌های ابری نقص بحرانی Check Point امکان اجرای کد با دسترسی روت را فراهم می‌کند بهره‌برداری فعال از آسیب‌پذیری بحرانی Orkes Conductor نشت اطلاعات Gyazo؛ ۲۳.۶۲ میلیون رکورد کاربری افشا شد بدافزار RatHat با کمک هوش مصنوعی گوشی‌های اندرویدی را کنترل می‌کند رفع ۱۴ آسیب‌پذیری در BIND؛ مدیران سرورهای DNS به‌روزرسانی کنند بیش از ۱۰۰ هزار تلاش برای سوءاستفاده از افزونه WooCommerce نقص بحرانی OVERPASS سامانه‌های SAP را تهدید می‌کند راهنمای جدید NIST و CISA برای جلوگیری از سرقت توکن‌های ابری نقص بحرانی Check Point امکان اجرای کد با دسترسی روت را فراهم می‌کند بهره‌برداری فعال از آسیب‌پذیری بحرانی Orkes Conductor نشت اطلاعات Gyazo؛ ۲۳.۶۲ میلیون رکورد کاربری افشا شد بدافزار RatHat با کمک هوش مصنوعی گوشی‌های اندرویدی را کنترل می‌کند رفع ۱۴ آسیب‌پذیری در BIND؛ مدیران سرورهای DNS به‌روزرسانی کنند
اخبار

سه روش جدید برای سرقت Passkeyهای گوگل در ویندوز شناسایی شد

مرداد ۱۳, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – پژوهشگران امنیتی سه روش حمله جدید را شناسایی کرده‌اند که به بدافزارهای فعال روی سیستم‌های ویندوزی اجازه می‌دهد از Passkeyهای ذخیره‌شده در Google Password Manager سوءاستفاده کرده و حساب‌های کاربران را تصاحب کنند.

به گزارش کمیته رکن چهارم، این حملات که با نام کلی Pass-ta-key معرفی شده‌اند، مرورگر Chrome و سامانه همگام‌سازی Passkey گوگل را هدف قرار می‌دهند. برای اجرای آن‌ها، بدافزار باید از قبل روی رایانه قربانی فعال باشد.

در روش نخست، بدافزار می‌تواند خود را به‌عنوان یک دستگاه مورد اعتماد معرفی کرده و بدون نیاز به دسترسی مدیریتی یا تأیید کاربر، درخواست ورود معتبر ایجاد کند. این حمله تنها زمانی موفق می‌شود که سرویس مقصد، وضعیت تأیید واقعی کاربر را به‌درستی بررسی نکند.

در روش دوم، مهاجم کلید تأیید هویت متعلق به خود را در حساب قربانی ثبت می‌کند و پس از آن می‌تواند حتی از دستگاهی دیگر وارد حساب‌های محافظت‌شده شود.

سومین و خطرناک‌ترین روش، امکان استخراج کلید اصلی رمزگذاری Passkeyهای همگام‌شده از حافظه Chrome را فراهم می‌کند. مهاجم با دسترسی به این کلید می‌تواند Passkeyهای فعلی و احتمالاً آینده قربانی را رمزگشایی کند.

پژوهشگران تأکید کرده‌اند که Passkeyها همچنان از گذرواژه‌های سنتی ایمن‌تر هستند، اما در برابر بدافزاری که از قبل روی دستگاه اجرا می‌شود، مصونیت کامل ندارند. گوگل و برخی سرویس‌های آسیب‌پذیر، از جمله eBay، بخشی از مشکلات گزارش‌شده را برطرف کرده‌اند.

منبع: BleepingComputer