پرش به محتوا
آخرین اخبار
باج‌افزارها از آسیب‌پذیری SharePoint برای اجرای کد سوءاستفاده می‌کنند سه روش تازه، محدودیت‌های امنیتی Passkey را هدف قرار دادند حمله زنجیره تأمین به افزونه‌های WordPress شرکت BdThemes هکرهای کره شمالی هوش مصنوعی را به زیرساخت حملات خود اضافه می‌کنند سه روش تازه برای دور زدن امنیت Passkey شناسایی شد افزونه مخرب VS Code برای سرقت کیف پول و اعتبارنامه کاربران نقض داده در شرکت سلامت آمریکا اطلاعات ۳.۸ میلیون نفر را افشا کرد هکرها با آلوده‌سازی TrueConf درهای پشتی روی سامانه‌ها نصب کردند باج‌افزارها از آسیب‌پذیری SharePoint برای اجرای کد سوءاستفاده می‌کنند سه روش تازه، محدودیت‌های امنیتی Passkey را هدف قرار دادند حمله زنجیره تأمین به افزونه‌های WordPress شرکت BdThemes هکرهای کره شمالی هوش مصنوعی را به زیرساخت حملات خود اضافه می‌کنند سه روش تازه برای دور زدن امنیت Passkey شناسایی شد افزونه مخرب VS Code برای سرقت کیف پول و اعتبارنامه کاربران نقض داده در شرکت سلامت آمریکا اطلاعات ۳.۸ میلیون نفر را افشا کرد هکرها با آلوده‌سازی TrueConf درهای پشتی روی سامانه‌ها نصب کردند
اخبار

سه روش تازه برای دور زدن امنیت Passkey شناسایی شد

مرداد ۱۹, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – سه پژوهش امنیتی جداگانه نشان داده‌اند که مهاجمان می‌توانند بدون شکستن رمزنگاری Passkey، از ضعف‌های موجود در Windows، Chrome و Microsoft Entra ID برای سوءاستفاده از فرایند احراز هویت استفاده کنند.

به گزارش کمیته رکن چهارم، پژوهشگران SpecterOps، Unit 42 و Dirk-jan Mollema سه مسیر متفاوت را بررسی کرده‌اند که می‌توانند حفاظت‌های مبتنی بر Passkey را در شرایط خاص دور بزنند.

در یکی از این حملات، Windows داده‌های امضاشده قبلی YubiKey را در محلی ذخیره می‌کرد که امکان استفاده مجدد از آن‌ها وجود داشت. این نقص با شناسه CVE-2026-34348 ردیابی می‌شود و مایکروسافت برای آن به‌روزرسانی امنیتی منتشر کرده است.

در پژوهش دیگری، Unit 42 نشان داد بدافزاری که از قبل روی سیستم قربانی اجرا شده باشد، می‌تواند به اطلاعات حساس مربوط به Passkeyهای همگام‌شده در Google Password Manager دسترسی پیدا کند و در برخی شرایط حتی کلیدهای خصوصی آن‌ها را بازیابی کند.

همچنین مشخص شده است نرم‌افزار مخرب حاضر در یک نشست فعال Windows می‌تواند از کلید Windows Hello for Business بدون درخواست دوباره PIN یا احراز هویت زیست‌سنجی برای ایجاد احراز هویت معتبر استفاده کند.

پژوهشگران تأکید کرده‌اند که این یافته‌ها به معنای شکسته شدن استانداردهای رمزنگاری Passkey یا FIDO2 نیستند، بلکه نشان می‌دهند امنیت این فناوری همچنان به نحوه پیاده‌سازی، حفاظت از Endpoint و اعتبارسنجی صحیح WebAuthn وابسته است.

به کاربران Windows توصیه شده است به‌روزرسانی مربوط به CVE-2026-34348 را نصب کنند و سازمان‌ها نیز احراز هویت‌های غیرعادی، ثبت دستگاه‌های مشکوک و رفتارهای غیرمنتظره Windows Hello را زیر نظر داشته باشند.

منبع: The Hacker News