Passkey
,Chrome
,Google Password Manager
,kiberbiztonság
,malware
,Windows
,jelszó
,adatvédelem
,Unit 42
,Pass-ta-key
Biztonsági kutatók egy új támadási módszert mutattak be, amely bizonyos körülmények között képes megkerülni a Google Chrome-ban használt Passkey-hitelesítést.
A Passkey technológia az elmúlt évek egyik legfontosabb biztonsági újításává vált, amelynek célja, hogy fokozatosan leváltsa a hagyományos jelszavakat. A rendszer biometrikus azonosítást – például ujjlenyomatot vagy arcfelismerést – használ a bejelentkezések hitelesítésére, így a felhasználóknak nem kell hosszú és könnyen ellopható jelszavakat megjegyezniük. A Google, az Apple és a Microsoft is egyre több szolgáltatásban támogatja a Passkey használatát, azonban most kiderült, hogy a technológia sem teljesen sebezhetetlen.
A Unit 42 nevű biztonsági kutatócsoport egy új támadási technikát mutatott be, amelyet "Pass-ta-key" névre kereszteltek. A módszer célpontja a Google Password Manager felhőalapú Passkey-kezelése, és bár a támadás rendkívül összetett, bizonyos esetekben képes kijátszani a hitelesítési folyamat egyes védelmi mechanizmusait.
![]()
A kutatók ugyanakkor hangsúlyozzák, hogy egy teljesen biztonságos, fertőzésmentes számítógép nincs veszélyben. A támadás egyik legfontosabb feltétele ugyanis az, hogy a Windows rendszerű számítógép már korábban megfertőződjön valamilyen rosszindulatú programmal. Ha nincs malware a gépen, a Passkey továbbra is biztonságosan működik.
A kutatás során több különböző támadási módszert is bemutattak. Az első eljárás során a rosszindulatú program átveszi az irányítást egy felhasználói fiók felett, majd a hitelesítési kulcsot nem a számítógép biztonsági chipjében (TPM) tárolja, hanem egy könnyebben hozzáférhető helyre exportálja. Ezután a malware képes úgy hitelesíteni magát a Google Password Manager felé, mintha a felhasználó hagyta volna jóvá a folyamatot.
A második, úgynevezett "Silver Pass-ta-key" módszer ennél is kifinomultabb. Itt a támadó megtéveszti a jelszókezelőt, amely azt hiszi, hogy a felhasználó biometrikusan már feloldotta az eszközt. A rendszer egy átmeneti állapotban marad, amely során a malware saját hitelesítő kulcsokat tud regisztrálni. Ennek következtében a később létrehozott Passkey-k is automatikusan a támadó számára használhatóvá válhatnak.
A kutatók szerint a legveszélyesebb a "Golden Pass-ta-key" névre keresztelt technika. Ennek során a támadók a Google Chrome egyik belső memóriaterületéből szereznek meg érzékeny adatokat. Bár a Google korábban eltávolított bizonyos naplózási információkat, ezek egy része továbbra is megtalálható a böngésző futás közbeni memóriájában. Egy megfelelő jogosultságokkal rendelkező malware képes ezt a memóriát kiolvasni, majd megszerezni a felhasználó szinkronizált Passkey-adatbázisát.
A kutatás szerint ez különösen veszélyes lehet, mert a megszerzett titkosítási információk segítségével a jövőben létrehozott Passkey-k is visszafejthetők lehetnek, amíg a rendszer nem generál teljesen új titkosítási kulcsokat. Ez azt jelenti, hogy a támadás nem csupán az aktuális hitelesítő adatokat veszélyeztetheti, hanem hosszabb távon is kockázatot jelenthet.
Böngésszen tovább legfrissebb híreink között!
Érdekesség, hogy az első támadási módszer a kutatók szerint kizárólag az eBay esetében működött, mivel az oldal nem ellenőrizte megfelelően, hogy a felhasználói hitelesítés valóban biometrikus azonosítással történt-e. Más szolgáltatások neveit a kutatócsoport nem hozta nyilvánosságra, ugyanakkor közölték, hogy minden érintett vállalatot értesítettek a felfedezett problémákról.
A Unit 42 a sérülékenységeket már jelentette a Google számára. A kutatók arra is felhívták a figyelmet, hogy nem kizárólag a Google Password Manager érintett, hanem minden olyan szolgáltatás potenciálisan hasonló kockázatokkal nézhet szembe, amely felhőalapú Passkey-hitelesítési modellt használ.
Fontos azonban kiemelni, hogy a felfedezés nem jelenti azt, hogy a Passkey technológia nem biztonságos. A hagyományos jelszavakkal szemben továbbra is jelentős előnyöket kínál, hiszen védelmet nyújt az adathalász támadások, a kiszivárgott jelszavak és a brute force próbálkozások ellen. A most bemutatott támadások csak olyan számítógépeken hajthatók végre, amelyek már eleve rosszindulatú szoftverrel fertőzöttek, vagyis a legfontosabb védekezési lépés továbbra is az operációs rendszer és a vírusvédelem naprakészen tartása.
A kutatás ugyanakkor jól mutatja, hogy nincs százszázalékosan feltörhetetlen hitelesítési rendszer. Ahogy a kiberbűnözők módszerei fejlődnek, úgy a biztonsági technológiákat is folyamatosan fejleszteni kell. A Google várhatóan a következő Chrome- és Password Manager-frissítésekben javítja a feltárt gyengeségeket, hogy a Passkey a jövőben is a lehető legbiztonságosabb alternatívája maradjon a hagyományos jelszavaknak.


