کمیته رکن چهارم – سه پژوهش امنیتی جداگانه نشان دادهاند که مهاجمان میتوانند بدون شکستن رمزنگاری Passkey، از ضعفهای موجود در Windows، Chrome و Microsoft Entra ID برای سوءاستفاده از فرایند احراز هویت استفاده کنند.
به گزارش کمیته رکن چهارم، پژوهشگران SpecterOps، Unit 42 و Dirk-jan Mollema سه مسیر متفاوت را بررسی کردهاند که میتوانند حفاظتهای مبتنی بر Passkey را در شرایط خاص دور بزنند.
در یکی از این حملات، Windows دادههای امضاشده قبلی YubiKey را در محلی ذخیره میکرد که امکان استفاده مجدد از آنها وجود داشت. این نقص با شناسه CVE-2026-34348 ردیابی میشود و مایکروسافت برای آن بهروزرسانی امنیتی منتشر کرده است.
در پژوهش دیگری، Unit 42 نشان داد بدافزاری که از قبل روی سیستم قربانی اجرا شده باشد، میتواند به اطلاعات حساس مربوط به Passkeyهای همگامشده در Google Password Manager دسترسی پیدا کند و در برخی شرایط حتی کلیدهای خصوصی آنها را بازیابی کند.
همچنین مشخص شده است نرمافزار مخرب حاضر در یک نشست فعال Windows میتواند از کلید Windows Hello for Business بدون درخواست دوباره PIN یا احراز هویت زیستسنجی برای ایجاد احراز هویت معتبر استفاده کند.
پژوهشگران تأکید کردهاند که این یافتهها به معنای شکسته شدن استانداردهای رمزنگاری Passkey یا FIDO2 نیستند، بلکه نشان میدهند امنیت این فناوری همچنان به نحوه پیادهسازی، حفاظت از Endpoint و اعتبارسنجی صحیح WebAuthn وابسته است.
به کاربران Windows توصیه شده است بهروزرسانی مربوط به CVE-2026-34348 را نصب کنند و سازمانها نیز احراز هویتهای غیرعادی، ثبت دستگاههای مشکوک و رفتارهای غیرمنتظره Windows Hello را زیر نظر داشته باشند.
منبع: The Hacker News



