Passkey – всё: обнаружен простой способ обойти передовую технологию аутентификации

Che Browser Antidetect
Сервисы от NOVA

Support81

Original poster
Administrator
Сообщения
654
Реакции
189
Посетить сайт
Криптографические ключи оказались бессильны перед смекалкой хакеров.
image



В последнее время многие онлайн-сервисы, такие как банки, интернет-магазины, социальные сети и платформы для разработки ПО, начали использовать технологию

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

для защиты аккаунтов вместо традиционных паролей.

Passkey — это технология аутентификации, основанная на криптографических ключах, хранящихся на устройстве. В отличие от обычных паролей, парольные ключи Passkey обеспечивают наивысший уровень безопасности, так как они уникальны для каждого устройства и аккаунта. Их трудно подобрать или подделать, а ещё они защищены от фишинга, поскольку привязаны к конкретному сайту или сервису.

Тем не менее, несмотря на все преимущества технологии Passkey,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

исследователя Джо Стюарта из

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, все эти меры безопасности не защищают от атак типа Adversary-in-the-Middle (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

), которые могут с лёгкостью обойти Passkey-аутентификацию.

Проблема заключается не в самих Passkey, а в их реализации и необходимости в запасных вариантах аутентификации. Множество сайтов предлагают менее безопасные способы восстановления аккаунта в случае утери Passkey или устройства.

В свою очередь, в ходе AitM-атаки злоумышленники могут воспользоваться этим, например, изменив внешний вид экрана авторизации в тот или иной сервис, чтобы пользователю вообще не предоставлялся выбор аутентификации через Passkey.

e6sv15p37o7qajuxisqb39za4yqr5aai.png


Собственно, так и устроены AitM-атаки: злоумышленники «вклиниваются» между пользователем и легитимным сайтом, к которому он пытается получить доступ, модифицируя

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

на странице входа. Это позволяет им контролировать процесс аутентификации и удалять любые упоминания Passkey, оставляя только менее безопасные варианты, которые можно легко перехватить.

Стюарт из eSentire даже привёл реальный пример, где использовал программное обеспечение

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

для изменения страницы входа GitHub, убирая кнопку «Войти с помощью Passkey», что заставляло пользователя вводить традиционный логин и пароль. Стюарт также отметил, что проблема касается не только GitHub и Microsoft, но и большинства крупных ритейлеров и облачных сервисов.

Исследователь подчёркивает, что атака на аутентификацию методом редактирования страниц входа не является прямой уязвимостью Passkey. Подобные атаки скорее свидетельствуют о незрелости аутентификационных методов в целом. Многие пользователи не знакомы с Passkey и могут не распознать манипуляции на странице входа. В то же время разработчики могут не знать, как AitM-атаки изменяют внешний вид страницы входа.

Для повышения безопасности Джо Стюарт рекомендует использовать

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

для восстановления доступа к аккаунту, когда на электронную почту пользователя отправляется уникальная временная ссылка, позволяющая авторизоваться автоматически, не взаимодействуя с фишинговым окном ввода учётных данных.

Также не лишним будет внедрить в процесс авторизации аппаратные ключи, строго прописать политики доступа, использовать сложные пароли для резервных методов аутентификации, а также разрешить пользователям применять сразу несколько Passkey-ключей, чтобы в случае потери одного из них не приходилось использовать менее безопасные методы.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
pink blink Продам Базы данных РФ и Европы от Pink Blink — найду для вас всё Все что не подошло по разделу 0
DOMINUS Проверено «EDEM CORP» Пробьём всё! Поиск и сбор любой информации по РФ и Украине | Видеонаблюдение и Установление личности | Комплексное решение задач Пробив информации/Прозвоны 3
DOMINUS Проверено «EDEM PROBIV» Пробьём всё! Сбор досье и пробив информации по государственным службам (МВД, ФМС, ФНС, ГИБДД, ПФР, Росреестр, ЗАГС, Интерпол и др.) Пробив информации/Прозвоны 2
S DDoS Bluetooth устройств. Отключаем всё вокруг. Полезные статьи 5
Traven Уникальная схема, которая даст тебе всё Способы заработка 9
W Личная уникальная схема, которая даст тебе всё Способы заработка 16
Support81 10 из 10: В Linux обнаружен встроенный бэкдор (CVE-2024-3094) Новости в сети 0
Support81 В клиенте WhatsApp обнаружен шпионский модуль CanesSpy Новости в сети 0
S В Google Play Store обнаружен новый троян-шпион для Android Новости в сети 0
S В OpenVPN обнаружен ряд уязвимостей, включая одну критическую Новости в сети 0
D Осторожно: необычный способ мошенничества обнаружен в России Новости в сети 2

Название темы