Lühidalt: Unit 42 tuvastas kolm rünnakuviisi Chrome’i Google Password Manageri vastu, mille abil pahavara suudab tavalise Windowsi kasutajakonto õigustega üle võtta Passkey’ga kaitstud kontosid ilma PIN-koodi, sõrmejälje või nähtava kasutajategevuseta.
Unit 42 turvateadlased tuvastasid kolm rünnakuviisi Chrome’i Google Password Manageri pilve-autentijaseadme vastu, mille abil pahavara saab Windowsis tavalise kasutajakonto õigustega kompromiteerida Passkey’ga kaitstud kontosid – ilma sõrmejälje, PIN-koodi või ohvri ekraanil toimuva nähtava tegevuseta.
Unit 42, Palo Alto Networksi teadusrühm, kirjeldas kolme rünnakutehnikat Chrome’isse sisseehitatud Google Password Manageri pilve-autentija vastu ja nimetas need Pass-ta-key, Silver Pass-ta-key ja Golden Pass-ta-key. Kõige tõsisem neist, Golden Pass-ta-key, on suunatud otse peavõtme vastu, millega kaitstakse Passkey’sid Google’i ökosüsteemis. Teadlaste andmetel piisab sellest, kui pahavara töötab Windowsi süsteemis tavalise, mitteprivilegeeritud kasutajakonto õigustega – seejärel saab see end esitleda ohvrina Passkey’ga kaitstud teenustes, ilma et selleks oleks vaja biomeetrilist kinnitust, PIN-koodi sisestamist või mingit nähtavat tegevust kasutaja seadmes.
CISOde jaoks on see avastus oluline, kuna Passkey’sid on viimastel aastatel reklaamitud fišingutundlike paroolide asendajana ja mitmes ettevõttes on need juba kasutusele võetud või kavas võtta kasutusele osana Zero Trust või paroolivaba strateegiast. Kirjeldatud rünnakud näitavad, et Passkey’de turvagarantii sõltub suuresti sellest, kuidas ja kus aluseks olev krüptograafiline võti salvestatakse ja kaitstakse. Kui see kaitse õnnestub tarkvara tasandil operatsioonisüsteemi tasemel murda, kaotab Passkey oma eelise klassikaliste juurdepääsuandmete ees, kuna ründaja, kellel on lõppseadmes kohalik koodi käivitamise õigus, saab tegelikkuses samaväärse kontrolli kui legitiimne kasutaja, ilma et sekkuks täiendav füüsiline autentimisfaktor.
Operatiivsest vaatenurgast tähendab see turvajuhtidele, et lõpp-punktide karastamine ja pahavaratõrje peavad jääma iga Passkey-strateegia lahutamatuks osaks, eriti Windowsi süsteemides, mis kasutavad Google Password Managerit pilve-autentijana. Ettevõtted peaksid kontrollima, kas ja mil määral on Google juba pakkunud parandusi või leevendusmeetmeid kirjeldatud rünnakuteede vastu, ning vaatama sellest tulenevalt üle oma Chrome’i ja Google Workspace’i keskkondade konfiguratsiooni. Kuni usaldusväärne tootjapoolne info parandustest puudub, on soovitatav suurendada valvsust lõpp-punktide kompromiteerimise suhtes kasutajate osas, kellel on juurdepääs tundlikele Passkey’ga kaitstud kontodele.
Allikas: thehackernews.com · Avaldatud 3. august 2026
Lumi AI News — AI-abistatud kureerimine vastavalt EL tehisintellektimääruse art. 50-le. Parafraas ja klassifikatsioon Lumi News Pipeline v1.8.3 poolt.