Исследователь рассказал о новом виде атаки на Windows, способной красть ключи доступаКлючи доступа, или passkey — это современная замена обычным паролям, когда пользователь может войти в приложение или на сайт по отпечатку пальца, скану лица или пин-коду устройства. Ранее многие ИБ-специалисты считали, что пасскеи надёжно хранятся в специальном чипе внутри устройства (модуле TPM), и даже если компьютер заражён, вирус не сможет украсть эти ключи.
Однако исследователь из Palo Alto Networks Ари Ольштейн
продемонстрировал, что это не так с помощью атаки, которую назвал Pass-ta-key. Суть её в том, что если компьютер на Windows заражён, малварь атакует менеджер паролей Google, выдавая ПК за iPhone. Это запускает синхронизацию, передавая все сохранённые ключи злоумышленнику.
Но такой уязвимости у iOS и Android нет — их приложения изолированы, поэтому вредоносная программа не может добраться к данным других программ, и пасскеи можно хранить прямо на устройстве. У Windows же система изоляции слабее, разные программы имеют широкие права, а следовательно и вирус способен такие права получить.
Проблема в том, что если «запереть» ключи доступа строго в чипе TPM, перенести его на смартфон будет невозможно. Поэтому для удобства пользователей разработчики менеджеров паролей (Google, 1Password, Dashlane и др.) пошли на компромисс, разместив для Windows пасскеи в зашифрованных облачных хранилищах с привязкой к аккаунту. Эту брешь и использует Pass-ta-key, посылая фальшивый запрос от лица якобы нового айфона.
Но эксперты по безопасности призывают не считать технологию ключей доступа дискредитированной, потому что её главная задача — защита от фишинга и утечек баз паролей с серверов компаний. Если же устройство на Windows уже заражено вирусом, злоумышленник в любом случае получает контроль над сессиями, файлами, авторизованными аккаунтами и пасскеи просто попадают в перечень его добычи.