![]() |
Новые атаки на пасскейсы позволяют восстановить синхронизированные приватные ключи или обойти защиту от фишинга
https://blogger.googleusercontent.co...5/passkeys.jpg
На прошлой неделе три независимых исследования продемонстрировали способы преодоления защиты пасскейсов, не нарушая основы их криптографии. Пасскейсы разрабатывались как замена повторно используемым паролям и для противодействия фишинг-атакам. Однако новые атаки используют подписанные аутентификационные данные, которые были раскрыты Windows, злоупотребляют системой синхронизации пасскейсов в облаке, зараженной вредоносным ПО на компьютере жертвы, и применяют другие методы. Первое исследование показало, что злоумышленники могут извлекать аутентификационные данные из открытых интерфейсов Windows, что позволяет им получить доступ к защищенным аккаунтам. Это открывает новые возможности для атак, которые ранее считались безопасными благодаря использованию пасскейсов. Второе исследование выявило уязвимость в облачных системах синхронизации, которые могут быть скомпрометированы, если на устройстве жертвы уже присутствует вредоносное ПО. Это позволяет злоумышленникам извлекать синхронизированные пасскейсы и получать доступ к аккаунтам пользователей. Третье исследование продемонстрировало, как можно обойти многофакторную аутентификацию (MFA), которая должна защищать аккаунты от несанкционированного доступа. Используя методы социальной инженерии и другие уловки, злоумышленники смогли обойти эту защиту и получить доступ к аккаунтам. Эти исследования подчеркивают необходимость пересмотра подходов к безопасности и внедрения новых мер защиты, чтобы противостоять современным угрозам. Эксперты призывают пользователей быть особенно внимательными и следить за обновлениями безопасности своих устройств. Источник новости: The Hacker News Читать полностью |
| Время: 12:36 |