🔑 Пасскеи научились красть — те, что «хоронили» пароли
Unit 42 описали атаку Pass-ta-key — она рушит миф, будто пасскеи нельзя угнать с заражённого ПК. Облачные (синхронизируемые) ключи уязвимы: стилер на Windows крадет их в обход биометрии и PIN, без прав админа
Три сценария:
+ Обход проверки: запросы по активной сессии, без ведома юзера
+ Silver: хакер тайно привязывает к вашему облаку свой ключ
+ Golden (самый жёсткий): из памяти Chrome достают мастер-ключ — им расшифровываются ВСЕ пасскеи разом, сменить его у Google нельзя
Сам стандарт не сломан — проблема в механике синхронизации. От фишинга пасскеи по-прежнему защищают, но на зараженной машине это уже не «абсолютный» фактор
Что делать:
+ Аппаратный ключ (YubiKey): привязан к устройству, не синхронизируется, из памяти не достать
+ Advanced Protection для VIP-учёток Google
+ Не держите все яйца в одной корзине: важное — на отдельный фактор
+ Стилеры — главный вектор: антивирус и контроль запуска софта
@tomhunter
Наш канал в MAX
Unit 42 описали атаку Pass-ta-key — она рушит миф, будто пасскеи нельзя угнать с заражённого ПК. Облачные (синхронизируемые) ключи уязвимы: стилер на Windows крадет их в обход биометрии и PIN, без прав админа
Три сценария:
+ Обход проверки: запросы по активной сессии, без ведома юзера
+ Silver: хакер тайно привязывает к вашему облаку свой ключ
+ Golden (самый жёсткий): из памяти Chrome достают мастер-ключ — им расшифровываются ВСЕ пасскеи разом, сменить его у Google нельзя
Сам стандарт не сломан — проблема в механике синхронизации. От фишинга пасскеи по-прежнему защищают, но на зараженной машине это уже не «абсолютный» фактор
Что делать:
+ Аппаратный ключ (YubiKey): привязан к устройству, не синхронизируется, из памяти не достать
+ Advanced Protection для VIP-учёток Google
+ Не держите все яйца в одной корзине: важное — на отдельный фактор
+ Стилеры — главный вектор: антивирус и контроль запуска софта
@tomhunter
Наш канал в MAX