Kolm sõltumatut teadustööd näitavad, et andmepüügikindlat pääsuvõtme-autentimist Windowsis, Entra ID-s ja Google Password Manageris saab rakendusnõrkuste abil kõrvale hiilida, rünnates seejuures krüptograafiat ennast mitte.
Unit 42 andmetel suudab juba kompromiteeritud lõppseadmetes leiduv pahavara ülevõtta turvavõtmetega kaitstud Google’i kontosid, kasutades ära liitumis-, taaste- ja usaldusmehhanisme, ilma et turvavõtmete krüptograafiat murtaks.
Unit 42 andmetel suudab juba kompromiteeritud lõppseadmetel leviv pahavara ülevõtta turvavõtmetega kaitstud Google’i kontosid, kasutades ära kasutuselevõtu-, taastamis- ja usaldusmehhanisme, ilma et turvavõtmete krüptograafiat ennast…
Juba kompromiteeritud Windowsi arvutites olev pahavara saab kolme uue “Pass-ta-key” rünnaku abil üle võtta Google’i sünkroniseeritud pääsuvõtmed või eraldada nende privaatvõtmed.
Unit 42 tuvastas kolm rünnakuviisi Chrome’i Google Password Manageri vastu, mille abil pahavara suudab tavalise Windowsi kasutajakonto õigustega üle võtta Passkey’ga kaitstud kontosid ilma PIN-koodi,…
Microsofti toodete pääsuvõtmete (passkey) rakendus sisaldab haavatavusi, mis võimaldavad klassikalisi identiteedivarguse ründeid privilegeeritud kasutajate vastu.
Pääsuvõtmed kasutavad paroolivaba autentimise realiseerimiseks FIDO2 ja WebAuthn standardeid, mille arhitektuurist peavad arendajad õige juurutamise tagamiseks aru saama.
Microsoft lõpetab alates 2027. aasta veebruarist Entra ID’s SMS- ja häälautentimise toe, sundides ettevõtteid üle minema pääsuvõtmetele kui ainsale allesjäävale põhilisele mitmeastmelise autentimise meetodile.
Alates 2026. aasta septembrist muutuvad pääsuvõtmed Microsoft Entra ID vaikimisi autentimisviisiks, mis tähendab põhimõttelist ümberkorraldust ettevõtete identiteediturbes.
Alates 2026. aasta septembrist muutuvad pääsuvõtmed Microsoft Entra ID vaikimisi autentimismeetodiks, mis tähendab ettevõtte identiteediturbe põhimõttelist ümberkorraldamist.