Kokkuvõtlikult: Unit 42 andmetel suudab juba kompromiteeritud lõppseadmetes leiduv pahavara ülevõtta turvavõtmetega kaitstud Google’i kontosid, kasutades ära liitumis-, taaste- ja usaldusmehhanisme, ilma et turvavõtmete krüptograafiat murtaks.
Palo Alto Networks Unit 42 raport toob välja kolm rünnaketti, mille kaudu pahavara juba kompromiteeritud lõppseadmes saab üle võtta turvavõtmetega kaitstud kontosid. Mõjutatud ei ole turvavõtmete krüptograafia iseenesest, vaid nende ümber olevad liitumis-, taaste- ja seadmeusalduse mehhanismid.
Palo Alto Networks’i Unit 42 kirjeldas koondnimetuse „Pass-ta-key” all kolme rünnakukategooriat Google’i sünkroniseeritud turvavõtmete vastu. „Pass-ta-key” puhul võtab ründaja ohvri seadmes oleva pahavara abil üle turvavõtmega kaitstud konto, ilma et selleks oleks vaja õiguste eskaleerimist, seadme lahtilukustamist või kasutaja tegevust. „Silver Pass-ta-key” petab Google Cloud Authenticatorit uskuma, et ohver on teostanud biomeetrilise lahtilukustuse, mis võimaldab konto täieliku ülevõtmise ilma, et autentimise ajal oleks juurdepääsu ohvri seadmele vaja. „Golden Pass-ta-key” võimaldab välja võtta kõik sünkroniseeritud turvavõtmed sellisel kujul, mida saab edasi müüa varjatud turul, kus kaubeldakse pöördepandiktidega.
Analüütikud ja nõustajad rõhutavad üksmeelselt, et turvavõtmete aluseks olevat krüptograafiat ei murtud. Nõustamisfirma Acceligence tegevjuht Justin Greis sõnastab seda nii: uurijad ei rünnanud krüptograafiat ennast, vaid kasutasid ära selle kõrval olevaid liidesepunkte – liitumisprotsesse, taastemehhanisme ja usaldussignaale, mida ei kontrollitud. IDC turbevaldkonna grupi asepresident Frank Dickson toonitab, et need rünnakud eeldavad lõppseadme eelnevat edukat kompromiteerimist. Tegemist ei ole rünnakuga turvavõtmete vastu internetist, vaid sellega, mida ründaja teeb, kui ta on juba süsteemis sees. „Andmepüügikindlus” lakkab olema kindel hetkel, mil lõppseade ei ole enam puhas.
CISO-de jaoks, kes juurutavad parooliviba strateegiaid, kus turvavõtmed on esimene samm keerulistes, osaliselt veel legacy-põhistes või virtualiseeritud keskkondades, on kesksel kohal vahe spetsifikatsiooni ja selle rakenduse vahel. Greis viitab sellele, et mitmel raportis nimetatud juhtumil ei peitu probleem standardis endas, vaid selles, et rakendused ei ole standardiga sammu pidanud – spetsifikatsioon on kindel, kuid rakenduste ekosüsteem on ebaühtlane. FormerGov tegevdirektor Brian Levine lisab konkreetse tegevussoovituse: teenused, kus organisatsioon ise toimib usaldava osapoolena, peaksid nõudma kasutaja verifitseerimist ja tegelikult kontrollima vastavat „kasutaja verifitseeritud” lippu autentimisvastuses. Uurijad leidsid reaalselt tegutsevaid teenuseid, mis aktsepteerisid sisselogimisi ilma selle liputa, mistõttu mitmefaktoriline sisselogimine taandus tegelikult üheks faktoriks.
Kuna edukas esmane kompromiteerimine eeldab tihti vaid ühte privilegeeritud kasutajat, kes klikib ettevalmistatud lingile või manusele, peavad küsitletud eksperdid eelneva sissetungi eeldust realistlikuks ning raporti asjakohasust põhjendatuks. Dickson soovitab CISO-del lõpetada verifitseerimise käsitlemine valikulise sammuna ja hakata seda kontrollima ja jõustama kohustusliku osana igast turvavõtme juurutusest.
Allikas: www.csoonline.com · Avaldatud 6. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.