Lühidalt: Kolm sõltumatut teadustööd näitavad, et andmepüügikindlat pääsuvõtme-autentimist Windowsis, Entra ID-s ja Google Password Manageris saab rakendusnõrkuste abil kõrvale hiilida, rünnates seejuures krüptograafiat ennast mitte.
Black Hat USA konverentsil ja sellega kaasnenud analüüsides näitasid turvateadlased, et pääsuvõtmete kaitsemehhanismidest Windowsis, Microsoft Entra ID-s ja Google Password Manageris saab mööda hiilida ilma aluseks olevat krüptograafiat murdmata. See puudutab just neid keskkondi, kus pääsuvõtmeid kasutatakse klassikaliste, andmepüügile altide mitmefaktorautentimise meetodite asemel.
Turvateadlane Michael Grafnetter ettevõttest SpecterOps tutvustas 5. augustil Black Hat USA konverentsil oma uurimust “Pass-the-Passkey”. Selgus, et Windows salvestas varasemaid YubiKey allkirju selgeteksti kujul, kust neid said lugeda ka autentitud, kuid õigusteta kasutajad – sealhulgas kaugkasutajad. Koos Microsoft Entra ID pääsuvõtme valideerimise nõrkustega võimaldas see esineda privilegeeritud kasutajana, kuigi süsteemis oli nõutud andmepüügikindel mitmefaktorautentimine. Ründaja ei vaja seejuures autentimisseadme privaatvõtit, vaid piisab juba loodud ja Windowsi poolt talletatud allkirjast. Windowsi turvanõrkus on registreeritud tunnusega CVE-2026-34348; Microsoft on avaldanud turvavärskenduse ning kinnitas The Hacker Newsile lisaks täiendavaid kaitsemeetmeid teatatud pääsuvõtme kinnituste edastamise vastu.
Unit 42 teadlased näitasid uurimuses “Pass-ta-key” mitmeid ründeid Google Password Manageri pilvepõhise ja sünkroonitava pääsuvõtme süsteemi vastu Chrome’is Windowsi keskkonnas – kõigi rünnete eelduseks oli, et sihtseadmes juba töötab pahavara. Kõige tõsisem variant, “Golden Pass-ta-key”, sihib turvavaldkonna saladust (Security Domain Secret) – 32-baidist peavõtit, mis kaitseb sünkroonitud pääsuvõtmeid. Unit 42 leidis selle saladuse esialgu avalikult nähtaval kujul Chrome’i seadmelogides; Google eemaldas selle pärast teavitust logiväljundist. Teadlaste sõnul jääb saladus siiski ajutiselt nähtavaks Chrome’i protsessimälus seadme uuesti registreerimise ajal, mis võimaldab taastada kõigi ohvri sünkroonitud pääsuvõtmete privaatvõtmed. Kuna Google ei paku hetkel selle saladuse jaoks rotatsiooni- ega tühistamisvõimalust, on selline kompromiteerimine oluliselt püsivam kui ühe üksiku sisselogimise vargus.
Sõltumatu teadlane Dirk-jan Mollema uuris paralleelselt Windows Hello for Business’i, mille aluseks olev võti on tänapäevastes Windowsi seadmetes tavaliselt kaitstud usaldusväärse platvormimooduli (Trusted Platform Module) poolt ega ole eksporditav. Ta leidis, et madala õigustega protsess juba kompromiteeritud ja sisse logitud Windowsi seansi sees saab seda mitteeksporditavat võtit kasutada ilma PIN-koodi või biomeetrilise andmestiku uuesti sisestamata. Kuna vastav WebAuthn-väljakutse kehtib Entra ID-s viis minutit ning ei ole seotud ei konkreetse seansi, kasutaja ega rentnikuga, saab ründaja süsteemis loodud väljakutse allkirjastada ohvri seadmel ja tagastada see kehtiva, andmepüügikindla sisselogimisena.
Windowsi süsteemide puhul on soovitatav paigaldada viivitamatult turvavärskendus CVE-2026-34348 kohta. Teenused, mis võtavad vastu WebAuthn-kinnitusi, peaksid järjekindlalt jõustama nõutud kasutaja tuvastamise – nagu on pärast Unit 42 teavitust juba teinud veebiturg eBay. Lõpp-punktide kaitselahendused peaksid käsitlema pääsuvõtmete hoidlaid, taastamisprotsesse ja brauseri töömälu eriti kaitset vajavate aladena. Entra keskkondade puhul on lisaks soovitatav sihipäraselt jälgida ebatavalisi seadmetunnuseta Windows Hello for Business sisselogimisi ning ootamatuid seadmete registreerimisi.
Allikas: www.it-daily.net · Avaldatud 13. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.