Хакерите се научиха да заобикалят защитата на Passkey с помощта на злонамерени скриптове и разширения

Най-четени

Светослав Димитров
Светослав Димитров
Занимава се със създаване на съдържание за уеб от 2009 г. с над 15000 написани новини за Калдата. Интересува се от SMM, Афилиейт и др.

Изследователи по сигурността от компанията SquareX демонстрираха метод за атака на годишната конференция Def Con, който позволява на нападателите да получат достъп до акаунти, защитени с технологията Passkey. Проектиран като по-сигурна алтернатива на паролите, този механизъм съхранява частен ключ на устройството на потребителя и позволява влизане с помощта на ПИН-код, Face ID или пръстов отпечатък.

Големи технологични компании, включително Microsoft, Amazon и Google, агресивно внедряват Passkey, защото е устойчив на фишинг и, за разлика от паролите, не може да бъде откраднат чрез фалшив уебсайт. Атаката не засяга криптографията на самия ключ, а използва уязвимости в браузърната среда, като манипулира процеса на удостоверяване на WebAuthn — стандартът, на който е базиран Passkey. Хакерите могат да фалшифицират процеса на регистрация и влизане, като инжектират злонамерен JavaScript чрез уязвимост в сайта или използват злонамерено разширение за браузър, според Шуря Пратап Сингх, водещ инженер в SquareX.

Както обяснява SecurityWeek, успешната атака изисква жертвата да бъде убедена да инсталира злонамерено разширение, маскирано като полезен инструмент, или да използва уязвимост на целевия сайт, като например XSS (междусайтов скриптинг) грешка. След това атакуващият може да прехване процеса на регистрация с Passkey или да принуди системата да премине към идентификация с парола, за да открадне идентификационни данни. Всъщност, жертвата трябва само да посети сайт, който използва Passkey с инсталирано злонамерено разширение, или да получи достъп до ресурс с уязвимост за внедряване на код — не се изискват допълнителни действия.

Това откритие подчертава рисковете за сигурността, свързани с браузър разширенията и уязвимостите от страна на клиента, дори при използване на съвременни методи за удостоверяване. Въпреки че Passkey остава по-сигурна технология от паролите, нейната сигурност зависи от правилното внедряване на WebAuthn и липсата на компрометиращи фактори в обкръжението на потребителя.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини