ΑρχικήSecurityPasskeys: Η SquareX αποκαλύπτει σημαντική ευπάθεια

Passkeys: Η SquareX αποκαλύπτει σημαντική ευπάθεια

Δεν είναι μυστικό ότι οι κωδικοί πρόσβασης είναι ιδιαίτερα ευάλωτοι σε επιθέσεις phishing και brute force επιθέσεις. Αυτό οδήγησε στην ευρεία υιοθέτηση των passkeys, μιας μεθόδου αυθεντικοποίησης, που αξιοποιεί ζεύγη κρυπτογραφικών κλειδιών και επιτρέπει στους χρήστες να συνδέονται σε υπηρεσίες με βιομετρικά στοιχεία ή ένα hardware key.

passkeys ευπάθεια

Σύμφωνα με τη FIDO, πάνω από 15 δισεκατομμύρια λογαριασμοί έχουν ενεργοποιήσει προστασία με passkeys, με το 69% των χρηστών παγκοσμίως να τα έχουν ενεργοποιήσει σε τουλάχιστον έναν λογαριασμό τους. Η υπόσχεση των passkeys είναι απλή – εξαλείψτε τους κωδικούς πρόσβασης, εξαλείψτε τις ευπάθειες.

Ωστόσο, οι ερευνητές της SquareX, Shourya Pratap Singh, Daniel Seetoh και Jonathan Lin, αποκάλυψαν μια σημαντική ευπάθεια στα passkeys, στο DEF CON 33. Η ευπάθεια θέτει σε κίνδυνο σημαντικούς λογαριασμούς τραπεζών, αγορών και εφαρμογών SaaS για επιχειρήσεις.

Δείτε επίσης: Προσοχή! Νέα επίθεση Sni5Gect στοχεύει το δίκτυο 5G

Πώς λειτουργούν τα passkeys;

Τα passkeys λειτουργούν χρησιμοποιώντας ένα ζεύγος κρυπτογραφικών κλειδιών. Το ιδιωτικό κλειδί αποθηκεύεται με ασφάλεια στη συσκευή του χρήστη, ενώ το δημόσιο κλειδί αποθηκεύεται στον διακομιστή της ιστοσελίδας. Κατά τη σύνδεση, ο χρήστης αυθεντικοποιείται τοπικά με τα βιομετρικά του στοιχεία, το τοπικό hardware key ή έναν κωδικό PIN.

Η ιστοσελίδα, στη συνέχεια, επαληθεύει αυτή την υπογραφή με το αντίστοιχο δημόσιο κλειδί για να επιτρέψει την πρόσβαση. Αυτός ο σχεδιασμός ενισχύει την ασφάλεια συνδέοντας το authentication  με μια προεγγεγραμμένη συσκευή και ιστοσελίδα. Έτσι, εξαλείφονται οι κίνδυνοι που σχετίζονται με κλεμμένους, επαναχρησιμοποιημένους ή αδύναμους κωδικούς πρόσβασης.

Passkeys: Η SquareX αποκαλύπτει σημαντική ευπάθεια

Όλη η επικοινωνία μεταξύ του διακομιστή και της συσκευής του χρήστη μεταδίδεται μέσω του προγράμματος περιήγησης. Αυτό σημαίνει ότι τα passkeys λειτουργούν υπό την υπόθεση ότι το πρόγραμμα περιήγησης είναι “αξιόπιστο”. Οι ερευνητές της SquareX, όμως, έδειξαν ότι μέσω σχετικά απλών scripts και κακόβουλων επεκτάσεων προγράμματος περιήγησης, οι επιτιθέμενοι μπορούν να υποκλέψουν και να πλαστογραφήσουν τη διαδικασία εγγραφής passkey, αποκτώντας πρόσβαση σε λογαριασμούς χωρίς την πραγματική συσκευή ή τα βιομετρικά στοιχεία.

Δείτε επίσης: Προειδοποίηση: Χάκερς Επιτίθενται σε FreePBX Servers

Ακόμη και με εγγεγραμμένα passkeys, οι επιτιθέμενοι μπορούν να προκαλέσουν αποτυχία στη σύνδεση με passkey, αναγκάζοντας τους χρήστες να καταχωρήσουν ξανά τα passkeys τους σε ένα περιβάλλον ελεγχόμενο από τον επιτιθέμενο.

“Τα passkeys είναι μια ιδιαίτερα αξιόπιστη μορφή αυθεντικοποίησης, οπότε όταν οι χρήστες βλέπουν ένα μήνυμα για βιομετρικό έλεγχο, το θεωρούν ασφαλές“, λέει η SquareX. “Αυτό που δεν γνωρίζουν είναι ότι οι επιτιθέμενοι μπορούν εύκολα να πλαστογραφήσουν τις εγγραφές και την αυθεντικοποίηση passkey υποκλέπτοντας το passkey workflow στο πρόγραμμα περιήγησης. Αυτό θέτει σε κίνδυνο σχεδόν κάθε εφαρμογή για επιχειρήσεις και καταναλωτές, συμπεριλαμβανομένων κρίσιμων τραπεζικών apps και εφαρμογών αποθήκευσης δεδομένων“.

Δυστυχώς, τα παραδοσιακά εργαλεία ασφαλείας όπως τα EDR και SASE/SSE δεν διαθέτουν την απαραίτητη ορατότητα στο πρόγραμμα περιήγησης για να ανιχνεύσουν passkey exploits. Από την πλευρά του χρήστη, η επίθεση είναι πανομοιότυπη με ένα νόμιμο passkey workflow. Με άλλα λόγια, δεν υπάρχει κανένας οπτικός δείκτης ή σήμα δικτύου που να μπορεί να επαληθεύσει τη νομιμότητα της υπηρεσίας αυθεντικοποίησης και/ή του αιτήματος. Έτσι, ο μόνος τρόπος για να αποτραπεί η εκμετάλλευση είναι η παρακολούθηση και ο αποκλεισμός οποιωνδήποτε κακόβουλων scripts και επεκτάσεων απευθείας στο πρόγραμμα περιήγησης.

Passkeys: Η SquareX αποκαλύπτει σημαντική ευπάθεια

Με πάνω από το 80% των δεδομένων των επιχειρήσεων να βρίσκονται τώρα σε εφαρμογές SaaS, τα passkeys αναδεικνύονται ως η κυρίαρχη μέθοδος αυθεντικοποίησης για την πρόσβαση σε αυτές τις πλατφόρμες.

Δείτε επίσης: CISA: Οδηγός για προστασία δικτύων από τους Κινέζους hackers Salt Typhoon

Η έρευνα της SquareX έδειξε ότι τα προγράμματα περιήγησης αντιπροσωπεύουν το ευάλωτο σημείο στην ασφάλεια των passkeys και παρέχουν το έδαφος για πολλαπλούς διαύλους επίθεσης που μπορούν να αξιοποιήσουν κακόβουλοι παράγοντες για να εκμεταλλευτούν τα passkeys.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Καθώς τα passkeys καθιερώνονται ως το χρυσό πρότυπο αυθεντικοποίησης, οι επιχειρήσεις πρέπει να διασφαλίσουν ότι υπάρχουν ισχυρά μέτρα ασφαλείας για την προστασία του περιβάλλοντος όπου λειτουργούν οι χρήστες και τα passkeys – το πρόγραμμα περιήγησης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS