Хакер заобиколи „непобедимите“ защити на Passkey

Експериментът, който принуди ИТ гигантите спешно да коригират своите браузъри...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Изследователят по сигурността Тоби Риги проведе първата успешна атака с Passkey, използвайки закърпена уязвимост в мобилните браузъри. Бяха пуснати актуализации за сигурност за всички основни браузъри: Chrome и Edge получиха кръпка през октомври 2024 година, Safari – през януари тази година, а Firefox – през миналия месец. Уязвимостта е докладвана като CVE-2024-9956.

Въпреки успеха на атаката, изследването на Рига показва, че Passkey остава значително по-сигурен от класическите влизания с парола и дори от многофакторното удостоверяване (MFA). Работата на Риги също така потвърди, че Passkey има свои собствени уязвимости, въпреки че използването им е по-сложно и изисква специални условия в сравнение с традиционните фишинг схеми.

Методологията на атаката изисква физическо поставяне на хардуерно устройство в обхвата на Bluetooth LE (до 100 метра). Нападателят би могъл да използва Raspberry Pi, скрит в раница, за да стартира локален уеб сървър и да инициира процеса на удостоверяване на Passkey.

В един от сценариите нападател разполага с фалшива гореща точка за Wi-Fi на летище. Потенциална жертва се свързва с мрежата и вижда страница за удостоверяване в социалните мрежи, която изисква Passkey вместо парола. След това BLE устройството на нападателя стартира заявка за WebAuthn от името на потребителя.

При нормален сценарий потребителят трябва да сканира QR код, но Риги открил, че е възможно да се извлече връзка FIDO:/ от QR кода и просто да се пренасочи жертвата към нея, заобикаляйки процеса на сканиране. В резултат на това потребителят се удостоверява, което на практика позволява на нападателя да получи достъп до неговия акаунт.

Основната уязвимост се състои в това, че връзките FIDO:/ са навигационни, което заобикаля необходимостта от сканиране на QR кода, а жертвата никога няма да разбере за междинното хардуерно устройство, което извършваше прокси удостоверяване от нейно име.

По същество това беше съвременна MitM/AitM атака, но реализирана с помощта на хардуер и адаптирана към паролите и стандартите FIDO. Риги твърди, че разработчиците на браузъри са блокирали навигацията към FIDO:/ URI. Това би трябвало да попречи на повторението на атаката в този ѝ вид.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини