头版Folia Daily Briefing
← 返回头版
科技人工智能

无密码认证Passkey遭曝三类新型攻击,恶意软件可无需用户交互接管账户

Palo Alto Networks Unit 42发布了关于Google同步Passkey生态系统的安全研究,揭示了三种可被恶意软件利用的攻击方式[1]。这些攻击能够在已被感染的设备上绕过用户验证,使攻击者无需用户交互即可接管Passkey保护的账户[1]。

三类攻击分别为Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key[1]。其中,Pass-ta-key攻击允许恶意软件在受害者设备上无需提权、解锁或用户操作的情况下直接接管Google同步Passkey保护的账户[1]。Silver Pass-ta-key攻击则通过欺骗Google Cloud Authenticator的方式,使攻击者能够在未使用受害者设备的情况下完整接管账户[1]。Golden Pass-ta-key攻击最具威胁性,允许攻击者提取所有同步Passkey,这些密钥随后可在凭证黑市上共享或出售[1]。

研究发现的关键漏洞包括:Cloud Authenticator在注册新设备密钥时不验证证明[1],以及安全域密钥(SDS)在Chrome进程内存中以明文形式临时存在[1]。此外,当用户验证标志设置为"preferred"而非"required"时,许多依赖方未能正确验证该标志,导致了单因素认证的风险[1]。这些攻击针对Windows Chrome中配备可信平台模块(TPM)的设备上的Google Password Manager[1],但所有攻击都以恶意软件已存在于受害者设备上为前提条件[1]。


无密码认证Passkey攻击Google同步密钥云认证器恶意软件账户接管