کمیته رکن چهارم – سه پژوهش امنیتی جدید نشان دادهاند که مهاجمان میتوانند بدون شکستن رمزنگاری Passkey، از ضعفهای پیرامونی در Windows، Google Password Manager و Windows Hello for Business برای دور زدن برخی محافظتهای احراز هویت استفاده کنند.
به گزارش کمیته رکن چهارم، در یکی از این حملات، پژوهشگران SpecterOps نشان دادند دادههای احراز هویت امضاشدهای که Windows نگهداری میکرد میتوانستند دوباره مورد استفاده قرار گیرند و در برخی سناریوها هویت کاربران دارای سطح دسترسی بالا را جعل کنند. این مشکل با شناسه CVE-2026-34348 ردیابی شده و مایکروسافت برای آن وصله امنیتی منتشر کرده است.
در پژوهش دیگری، Unit 42 نشان داد بدافزاری که از قبل روی سیستم قربانی اجرا میشود، میتواند سازوکار Passkeyهای همگامشده در Google Password Manager را هدف قرار دهد و در شدیدترین سناریو به کلیدهای خصوصی Passkey دسترسی پیدا کند.
همچنین یک پژوهش جداگانه نشان داد نرمافزاری که در یک نشست فعال Windows اجرا میشود میتواند از کلید Windows Hello for Business استفاده کند، بدون آنکه دوباره PIN یا احراز هویت زیستسنجی از کاربر درخواست شود.
هیچیک از این حملات رمزنگاری Passkey را نشکستهاند، اما نشان میدهند امنیت نهایی این فناوری به پیادهسازی درست سیستمعامل، مرورگر، سرویس احراز هویت و امنیت Endpoint نیز وابسته است.
به کاربران و سازمانها توصیه میشود بهروزرسانیهای امنیتی Windows را نصب کنند، سامانههای Endpoint را در برابر بدافزار محافظت کنند و ورودهای غیرعادی، ثبت دستگاههای جدید و استفاده مشکوک از Windows Hello را زیر نظر داشته باشند.
منبع: BleepingComputer



