خبر و تحلیل

وقتی استفاده از پس‌کی امنیت مطلق نمی‌دهد!

پژوهش تازه دربارهٔ کلید عبور
آیکون کلید با رنگ‌های آرم گوگل و نوشتهٔ passkey زیر آن روی زمینهٔ آبی روشن
تیم نوشدارو
زمان مطالعه ۲ دقیقه
صحت سنجی شده

پس‌کی یا «کلید عبور» جایگزینی امن‌تر برای رمز عبور است. این روش ورود را با اثر انگشت، تشخیص چهره یا پین دستگاه ممکن می‌کند و خطر فیشینگ و سرقت رمز را به طور قابل توجهی کاهش می‌دهد. اما پژوهشی تازه نشان می‌دهد حتی پس‌کی هم شکست‌ناپذیر نیست؛ به‌ویژه اگر بدافزار از قبل روی رایانه فعال باشد.

دستگاه آلوده، حلقه ضعیف امنیت

پژوهشگران یک تیم امنیتی سه حمله به پس‌کی‌های همگام‌شده در ‎Google Password Manager‎ را بررسی کرده‌اند. آنها نشان دادند که یک بدافزار با دسترسی یک کاربر عادی ویندوز ممکن است بدون نمایش چیزی روی صفحه یا درخواست اثر انگشت و پین، وارد حساب محافظت‌شده با پس‌کی شود!

البته رمزنگاری پس‌کی شکسته نمی‌شود؛ مهاجم از حضورش روی دستگاه آلوده و ضعف بخش‌های پیرامونی سوءاستفاده می‌کند و در بعضی حالت‌ها حتی می‌تواند بعداً از دستگاه خودش دوباره وارد حساب شود.

این یافته به معنای ناامن‌بودن همه پس‌کی‌ها نیست. این بررسی فقط ‎Google Password Manager‎ را در مرورگر کروم و روی ویندوزهای دارای ‎TPM‎ پوشش می‌دهد و هر سه روش یک پیش‌شرط دارند: بدافزار از قبل وارد دستگاه شده است.

هنوز گزارشی از سوءاستفاده واقعی منتشر نشده و نسخه‌های دقیق آسیب‌پذیر و وضعیت کامل اصلاح مشکل نیز مشخص نیست.

چطور از خود محافظت کنیم؟

حرف‌هایی که همیشه در نوشدارو تکرار می‌کنیم: سیستم‌عامل و ‎کروم را به‌روز نگه دارید، برنامه‌ها و افزونه‌ها را فقط از منابع معتبر نصب کنید و محافظت ضدبدافزار را فعال نگه دارید.

اگر به آلودگی مشکوک هستید، با آن کامپیوتر وارد حساب‌های حساس نشوید. از دستگاهی سالم نشست‌های فعال را ببندید، تنظیمات امنیتی حساب‌ها را بررسی کنید و رایانه آلوده را با ابزار معتبر اسکن کنید.

پس‌کی همچنان در برابر بسیاری از حملات از رمز عبور سنتی بسیار امن‌تر است، اما امنیت حساب به سلامت دستگاه شما هم وابسته است.

نظر بدهید

    تازه‌ترین مطالب

    مطالب پرنگاه

    حکایت‌های کوتاه، حقیقت‌های بزرگ

    در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

    ویدیو های بیشتر

    منابع

    1. Unit 42 – Pass the Passkey: A Novel Attack Surface in Passwordless Authentication
      https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/
    2. BleepingComputer – New Pass-ta-key attacks let malware hijack Google-synced passkeys
      https://www.bleepingcomputer.com/news/security/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys/