techspace

14:02

Passkey-lər hələ də təhlükəsizdir? Pass-ta-key hücumları nəyi dəyişdi?

Suala qısa cavab: bəli, passkey-lər hələ də şifrələrdən qat-qat təhlükəsizdir. 3 avqust 2026-cı ildə Palo Alto Networks'ün "Unit 42" araşdırma qrupu Google Password Manager ilə sinxronlaşdırılmış passkey-ləri ələ keçirə bilən üç yeni hücum variantını açıqladı. Xəbər sürətlə yayıldı, amma təfərrüatların çoxu diqqətdən yayındı.

Hücumlar necə işləyir?

Unit 42 üç variant təsvir edir. İlk variant olan "Pass-ta-key" malware'in Chrome'un cihaz identifikasiya açarını oğurlayaraq saxta icazə sorğusu imzalamasına əsaslanır. "Silver Pass-ta-key" daha mürəkkəbdir: təcavüzkar Chrome'u məcburi şəkildə yenidən qeydiyyatdan keçirir, sonra öz barmaq izi açarını Google bulud autentifikatoruna əlavə edir. "Golden Pass-ta-key" isə ən təhlükəlisidir – o, Chrome'un yaddaşında olan "Security Domain Secret" adlı 32 baytlıq master açarı oğurlayaraq bütün sinxronlaşdırılmış passkey-ləri deşifrə edir.

Qeyd edək ki, bu hücumlar yalnız Google Şifrə Meneceri istifadə edən Windows cihazlarında, TPM (Trusted Platform Module) olduğu halda sınaqdan keçirilib. macOS, Android və iOS test edilməyib. Apple'ın iCloud Keychain və 1Password kimi digər menecerlər də araşdırmaya daxil deyil.

Kim təhlükədə?

Hücumların işləməsi üçün malware artıq qurbanın cihazında olmalıdır. Bu, birbaşa internet üzərindən və ya fişinq səhifəsi ilə törədilə biləcək bir hücum deyil. Yəni bu, sistemin onsuz da ələ keçirildiyi post-kompromis problemidir. Müqayisə üçün: eyni virus şifrələri dərhal oğurlayır. Passkey-lər isə fişinq yolunu tamamilə bağlayır.

Bununla belə, bir geriləmə var: Chrome sinxron passkey-lərin metadata məlumatlarını yerli diskdə oxuna bilən formada saxlayır. Bu, malware'ə istifadəçinin passkey istifadə etdiyi bütün xidmətlərin siyahısını verir – bu, əvvəllər əldə edə bilmədiyi bir kəşfiyyat məlumatıdır.

Nə etməli?

Unit 42 ən effektiv qorunma üsulunun hardware təhlükəsizlik açarı olduğunu qeyd edir. Cihazla əlaqəli passkey (device-bound credential) heç vaxt sinxronlaşmır, yaddaşdan oxuna bilmir və bütün üç variantı bloklayır. Əlavə olaraq:

  • Gözlənilmədən bərpa PIN-i soruşulduqda həyəcan təbili çalın.
  • Lazımsız yenidən qeydiyyatdan qaçının – proses zamanı master açar yaddaşda olur.
  • Endpoint qorunmasını canlı saxlayın – hər hücum malware ilə başlayır.

Google artıq "Security Domain Secret" məlumatını Chrome'un log fayllarından çıxarıb. Amma proses yaddaşında qalmağa davam edir. Nəticə: passkey-lərə qayıtmaq daha pisdir. Synxronlaşdırılmış passkey-lər rahatlıqdır, amma güvən sərhəddi cihazın təmiz qalmasıdır. Bir hardware açarı ilə kritik hesabları qorumaq bu sərhəddi aşmaq üçün ən ucuz və effektiv yoldur.



Mənbə: Dev.to (https://dev.to/akashdas/are-passkeys-still-safe-after-pass-ta-key-ij1)