Lühidalt: Juba kompromiteeritud Windowsi arvutites olev pahavara saab kolme uue “Pass-ta-key” rünnaku abil üle võtta Google’i sünkroniseeritud pääsuvõtmed või eraldada nende privaatvõtmed.
Turvateadlased tutvustasid kolme rünnakutehnikat, mille abil pahavara juba kompromiteeritud Windowsi süsteemides saab kuritarvitada Google’i sünkroniseeritud pääsuvõtmeid. Ohus on nii kasutaja kontrollimine kui ka pääsuvõtme privaatvõti.
“Pass-ta-key” rünnakud eeldavad, et Windowsi seade on juba pahavaraga kompromiteeritud. Selle põhjal suudavad ründajad üle võtta Google Password Manageri haldatavad ja pilve kaudu sünkroniseeritud pääsuvõtmed. Teadlased demonstreerivad kolme erinevat meetodit: kasutajakontode täielikku ülevõtmist, kasutaja kontrollimise (User Verification) mööda hiilimist ning pääsuvõtmete privaatvõtmete otsest eraldamist.
Pääsuvõtmeid peetakse andmepüügikindlaks alternatiiviks klassikalistele parooldele, kuna privaatvõti peaks jääma kohapeal seadmesse või turvalisse riistvarakomponenti ning seda ei peaks olema võimalik eraldada. Google Password Manageri kaudu sünkroniseeritud versioon hõlbustab kasutamist mitmes seadmes, kuid loob teadlaste sõnul täiendavaid rünnakupindu, kui lõpp-punkt on juba kompromiteeritud. CISO’de jaoks tähendab see, et pääsuvõtmete kasutuselevõtt ainsana kaitseliinina kontode ülevõtmise vastu tuleb suhtestada, kui lõpp-punktide turvalisusele ei anta piisavalt tähelepanu.
Rünnakud eeldavad selgesõnaliselt, et Windowsi seade on eelnevalt pahavaraga kompromiteeritud – see ei ole seega kaugrünnak kaitsmata süsteemide vastu, vaid ekspluateerimisjärgne tehnika. See rõhutab lõpp-punktide tuvastamise ja reageerimise (EDR) ning järjekindla pahavaratõkestuse olulisust eeldusena, et pääsuvõtmetel põhinev autentimine saaks tegelikult oma turvaeelist realiseerida. Ettevõtted, kes kasutavad Google Password Manageri kaudu sünkroniseeritud pääsuvõtmeid, peaksid seda teadet kasutama ajendina, et kontrollida oma lõpp-punktide kaitset ja tuvastamisvõimekust juba kompromiteeritud süsteemide osas.
Allikas: www.bleepingcomputer.com · Avaldatud 4. august 2026
Lumi AI News — AI-abistatud kureerimine vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.