پرش به محتوا
آخرین اخبار
باج‌افزارها از آسیب‌پذیری SharePoint برای اجرای کد سوءاستفاده می‌کنند سه روش تازه، محدودیت‌های امنیتی Passkey را هدف قرار دادند حمله زنجیره تأمین به افزونه‌های WordPress شرکت BdThemes هکرهای کره شمالی هوش مصنوعی را به زیرساخت حملات خود اضافه می‌کنند سه روش تازه برای دور زدن امنیت Passkey شناسایی شد افزونه مخرب VS Code برای سرقت کیف پول و اعتبارنامه کاربران نقض داده در شرکت سلامت آمریکا اطلاعات ۳.۸ میلیون نفر را افشا کرد هکرها با آلوده‌سازی TrueConf درهای پشتی روی سامانه‌ها نصب کردند باج‌افزارها از آسیب‌پذیری SharePoint برای اجرای کد سوءاستفاده می‌کنند سه روش تازه، محدودیت‌های امنیتی Passkey را هدف قرار دادند حمله زنجیره تأمین به افزونه‌های WordPress شرکت BdThemes هکرهای کره شمالی هوش مصنوعی را به زیرساخت حملات خود اضافه می‌کنند سه روش تازه برای دور زدن امنیت Passkey شناسایی شد افزونه مخرب VS Code برای سرقت کیف پول و اعتبارنامه کاربران نقض داده در شرکت سلامت آمریکا اطلاعات ۳.۸ میلیون نفر را افشا کرد هکرها با آلوده‌سازی TrueConf درهای پشتی روی سامانه‌ها نصب کردند
اخبار

سه روش تازه، محدودیت‌های امنیتی Passkey را هدف قرار دادند

مرداد ۲۰, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – سه پژوهش امنیتی جدید نشان داده‌اند که مهاجمان می‌توانند بدون شکستن رمزنگاری Passkey، از ضعف‌های پیرامونی در Windows، Google Password Manager و Windows Hello for Business برای دور زدن برخی محافظت‌های احراز هویت استفاده کنند.

به گزارش کمیته رکن چهارم، در یکی از این حملات، پژوهشگران SpecterOps نشان دادند داده‌های احراز هویت امضاشده‌ای که Windows نگهداری می‌کرد می‌توانستند دوباره مورد استفاده قرار گیرند و در برخی سناریوها هویت کاربران دارای سطح دسترسی بالا را جعل کنند. این مشکل با شناسه CVE-2026-34348 ردیابی شده و مایکروسافت برای آن وصله امنیتی منتشر کرده است.

در پژوهش دیگری، Unit 42 نشان داد بدافزاری که از قبل روی سیستم قربانی اجرا می‌شود، می‌تواند سازوکار Passkeyهای همگام‌شده در Google Password Manager را هدف قرار دهد و در شدیدترین سناریو به کلیدهای خصوصی Passkey دسترسی پیدا کند.

همچنین یک پژوهش جداگانه نشان داد نرم‌افزاری که در یک نشست فعال Windows اجرا می‌شود می‌تواند از کلید Windows Hello for Business استفاده کند، بدون آنکه دوباره PIN یا احراز هویت زیست‌سنجی از کاربر درخواست شود.

هیچ‌یک از این حملات رمزنگاری Passkey را نشکسته‌اند، اما نشان می‌دهند امنیت نهایی این فناوری به پیاده‌سازی درست سیستم‌عامل، مرورگر، سرویس احراز هویت و امنیت Endpoint نیز وابسته است.

به کاربران و سازمان‌ها توصیه می‌شود به‌روزرسانی‌های امنیتی Windows را نصب کنند، سامانه‌های Endpoint را در برابر بدافزار محافظت کنند و ورودهای غیرعادی، ثبت دستگاه‌های جدید و استفاده مشکوک از Windows Hello را زیر نظر داشته باشند.

منبع: BleepingComputer