ترندز تک

عجیب و تا حدی باورنکردنی؛ هکرها راه نفوذ به Passkeyهای گوگل را پیدا کردند

عجیب و تا حدی باورنکردنی؛ هکرها راه نفوذ به Passkeyهای گوگل را پیدا کردند
بازدید 6
0

Passkeyها طی دو سال گذشته به‌عنوان جایگزین امن رمزهای عبور معرفی شده‌اند؛ روشی که قرار است هم دردسر حفظ رمزهای پیچیده را از بین ببرد و هم کاربران را در برابر حملاتی مانند فیشینگ محافظت کند. اما حالا پژوهشگران امنیتی از مجموعه‌ای از حملات جدید پرده برداشته‌اند که نشان می‌دهد اگر یک سیستم به بدافزار آلوده شود، حتی Passkeyهای همگام‌سازی‌شده گوگل نیز در شرایطی می‌توانند هدف مهاجمان قرار بگیرند.

پژوهشگران واحد Unit 42 شرکت Palo Alto Networks سه روش حمله با نام‌های Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key را معرفی کرده‌اند که Google Password Manager روی ویندوز را هدف می‌گیرند.

نکته مهم اینجاست که هیچ‌کدام از این حملات رمزنگاری Passkey یا استاندارد WebAuthn را نمی‌شکنند؛ بلکه با سوءاستفاده از اعتماد میان دستگاه، مرورگر و فضای ابری گوگل، امکان دسترسی به Passkeyهای همگام‌سازی‌شده را فراهم می‌کنند. همه این حملات نیز تنها زمانی عملی هستند که بدافزار از قبل روی سیستم قربانی اجرا شده باشد.

Passkey هک نشده ولی مانع ورود غیرمجاز هم نمی‌شود

شاید این تصور در شما نیز ایجاد شده باشد که فناوری Passkey شکست خورده است، اما واقعیت چیز دیگری است. Passkeyها همچنان یکی از امن‌ترین روش‌های احراز هویت محسوب می‌شوند و الگوریتم‌های رمزنگاری مورد استفاده در آن‌ها دچار هیچ ضعفی نشده‌اند.

آنچه پژوهشگران کشف کرده‌اند، به نحوه نگهداری و همگام‌سازی Passkeyها در Google Password Manager مربوط می‌شود؛ قابلیتی که از سال ۲۰۲۴ امکان استفاده از یک Passkey روی چند دستگاه را فراهم کرده است.

به بیان ساده، اگر مهاجم بتواند ابتدا از طریق یک بدافزار کنترل رایانه را به دست بگیرد، در برخی شرایط قادر خواهد بود از مکانیزم همگام‌سازی Passkeyها سوءاستفاده کند.

جریان حمله نفوذ به سیستم آلوده با وجود Passkey
جریان حمله نفوذ به سیستم آلوده با وجود Passkey

سه حمله با شدت‌های متفاوت

محققان این حملات را در سه سطح مختلف دسته‌بندی کرده‌اند:

  • روش نخست که Pass-ta-key نام دارد، می‌تواند در برخی شرایط فرآیند تأیید هویت کاربر را دور بزند و بدون نمایش درخواست اثر انگشت، PIN یا تشخیص چهره، عملیات ورود را انجام دهد.
  • در حمله Silver Pass-ta-key، مهاجم یک دستگاه آلوده را دوباره به حساب کاربر متصل می‌کند و به Passkeyهای همگام‌سازی‌شده دسترسی پیدا می‌کند.
  • اما خطرناک‌ترین سناریو، Golden Pass-ta-key است؛ حمله‌ای که در آن بدافزار می‌تواند کلید اصلی محافظ Passkeyهای همگام‌سازی‌شده را استخراج کرده و در نتیجه امکان رمزگشایی تمام Passkeyهای ذخیره‌شده کاربر را فراهم کند. البته اجرای این حمله نیز نیازمند آلوده شدن قبلی سیستم قربانی است.

در همین رابطه بخوانید:

– معرفی رسمی سرویس Passkey گوگل (+روش فعالسازی کلید عبور)

چه کاربرانی بیشتر در معرض خطر هستند؟

بر اساس گزارش پژوهشگران، این حملات عمدتاً نسخه دسکتاپ Google Password Manager روی ویندوز را هدف می‌گیرند. این نسخه احتمالاً بیشترین کاربرد را داشته و جایی است که Passkeyها به‌واسطه آن میان دستگاه‌های مختلف همگام‌سازی می‌شوند.

در مقابل، Passkeyهایی که به‌صورت سخت‌افزاری و وابسته به یک دستگاه یا کلید امنیتی فیزیکی مانند YubiKey ذخیره شده‌اند، در برابر این روش‌های حمله مقاومت بیشتری دارند. علت این محافظت بهتر نیز واضح است: کلید خصوصی هرگز از محیط امن سخت‌افزار خارج نمی‌شود.

گوگل بخشی از مشکلات مطرح‌شده را در به‌روزرسانی‌های اخیر برطرف کرده است، اما پژوهشگران معتقدند همه مسیرهای حمله هنوز به‌طور کامل بسته نشده‌اند و برخی سناریوها همچنان امکان سوءاستفاده دارند. به همین دلیل، برای حساب‌های حساس و سازمانی استفاده از Passkeyهای وابسته به سخت‌افزار همچنان امن‌ترین گزینه محسوب می‌شود.

آیا باید استفاده از Passkey را متوقف کرد؟

کارشناسان تأکید می‌کنند این حملات تنها پس از آلوده شدن سیستم به بدافزار امکان‌پذیر هستند. به عبارت دیگر، اگر سیستم کاربر از قبل در اختیار مهاجم قرار گرفته باشد، او می‌تواند بسیاری از اطلاعات حساس دیگر را نیز سرقت کند.

در واقع، این پژوهش بیش از آنکه امنیت خود فناوری Passkey را زیر سؤال ببرد، نشان می‌دهد همگام‌سازی اطلاعات امنیتی میان دستگاه‌ها، سطح حمله جدیدی ایجاد می‌کند که باید با دقت بیشتری محافظت شود.

اشتراک گذاری

نظرات کاربران

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

چهار × 1 =