پسکی یا «کلید عبور» جایگزینی امنتر برای رمز عبور است. این روش ورود را با اثر انگشت، تشخیص چهره یا پین دستگاه ممکن میکند و خطر فیشینگ و سرقت رمز را به طور قابل توجهی کاهش میدهد. اما پژوهشی تازه نشان میدهد حتی پسکی هم شکستناپذیر نیست؛ بهویژه اگر بدافزار از قبل روی رایانه فعال باشد.
دستگاه آلوده، حلقه ضعیف امنیت
پژوهشگران یک تیم امنیتی سه حمله به پسکیهای همگامشده در Google Password Manager را بررسی کردهاند. آنها نشان دادند که یک بدافزار با دسترسی یک کاربر عادی ویندوز ممکن است بدون نمایش چیزی روی صفحه یا درخواست اثر انگشت و پین، وارد حساب محافظتشده با پسکی شود!
البته رمزنگاری پسکی شکسته نمیشود؛ مهاجم از حضورش روی دستگاه آلوده و ضعف بخشهای پیرامونی سوءاستفاده میکند و در بعضی حالتها حتی میتواند بعداً از دستگاه خودش دوباره وارد حساب شود.
این یافته به معنای ناامنبودن همه پسکیها نیست. این بررسی فقط Google Password Manager را در مرورگر کروم و روی ویندوزهای دارای TPM پوشش میدهد و هر سه روش یک پیششرط دارند: بدافزار از قبل وارد دستگاه شده است.
هنوز گزارشی از سوءاستفاده واقعی منتشر نشده و نسخههای دقیق آسیبپذیر و وضعیت کامل اصلاح مشکل نیز مشخص نیست.
چطور از خود محافظت کنیم؟
حرفهایی که همیشه در نوشدارو تکرار میکنیم: سیستمعامل و کروم را بهروز نگه دارید، برنامهها و افزونهها را فقط از منابع معتبر نصب کنید و محافظت ضدبدافزار را فعال نگه دارید.
اگر به آلودگی مشکوک هستید، با آن کامپیوتر وارد حسابهای حساس نشوید. از دستگاهی سالم نشستهای فعال را ببندید، تنظیمات امنیتی حسابها را بررسی کنید و رایانه آلوده را با ابزار معتبر اسکن کنید.
پسکی همچنان در برابر بسیاری از حملات از رمز عبور سنتی بسیار امنتر است، اما امنیت حساب به سلامت دستگاه شما هم وابسته است.

نظر بدهید
نشانی ایمیل شما منتشر نخواهد شد.