Отчёт: уязвимости «Passkey» могут привести к захвату аккаунтов

Passkey безопасность атака пароли Fido2 Ciso csoonline.com

Не игнорируйте уязвимости passkey: атаки возможны только после взлома, но требуют проверки реализации. Узнайте, как укрепить защиту, проверять флаги пользователя и использовать аппаратные ключи. Отчет Palo Alto Networks Unit 42.

Учитывая широкое внедрение passkey в корпоративном секторе для замены паролей, отчет Palo Alto Networks Unit 42, раскрывающий способы обхода защиты passkey, вызывает беспокойство, считают аналитики, но подчеркивают, что продемонстрированные атаки возможны только после успешного вторжения.

Они также отметили, что проблемы вызваны не столько пробелами в самих passkey, сколько слабостями в сопутствующих процедурах.

«Исследователи не взломали базовую криптографию. Они использовали стыки вокруг нее: процессы регистрации, механизмы восстановления и сигналы доверия, которые не проверялись», — сказал Джастин Грейс, генеральный директор консалтинговой фирмы Acceligence. «Это различие важно, потому что оно показывает, где находится реальный риск».

В отчете Palo Alto были показаны атаки, которые, как утверждается, «демонстрируют, как вредоносное ПО на скомпрометированном устройстве может использовать процессы регистрации, восстановления и доверия к устройству для захвата учетных записей, защищенных passkey», а также «как злоумышленник может проходить аутентификацию без взаимодействия с пользователем, обходить требования проверки пользователя и извлекать все синхронизированные закрытые ключи passkey».

Palo Alto описала три категории атак, объединенных под названием Pass-ta-key: Pass-ta-key — когда злоумышленник захватывает учетную запись, защищенную синхронизированным через Google passkey, используя вредоносное ПО на устройстве жертвы, без необходимости повышения привилегий, разблокировки устройства или взаимодействия с пользователем; Silver Pass-ta-key — атака, при которой злоумышленник обманом заставляет Google Cloud Authenticator считать, что жертва разблокировала устройство с помощью биометрии, что приводит к полному захвату учетной записи без использования устройства жертвы во время аутентификации; и Golden Pass-ta-key — атака, позволяющая злоумышленнику извлечь все синхронизированные passkey в форме, допускающей их передачу или продажу на черном рынке учетных данных.

Учитывая сложность большинства глобальных корпоративных поверхностей угроз, некоторые директора по информационной безопасности (CISO) с трудом адаптируют процессы без паролей к средам с устаревшими и виртуальными окружениями. Парольные коды недавно были приняты корпоративными CISO как первый шаг в реализации стратегии отказа от паролей.

Аналитики и консультанты в основном согласились, что уязвимость, о которой сообщает Palo Alto, значительна, несмотря на то, что она предполагает, что злоумышленник уже проник в среду и успешно установил вредоносное ПО. К сожалению, учитывая, что для такого проникновения достаточно, чтобы один привилегированный пользователь где-нибудь случайно нажал на отравленную ссылку или вложение, предположение о предшествующем проникновении, вероятно, справедливо.

Проблема в реализации

Отчет раскрывает не столько недостатки самих парольных кодов, сколько недостаток внимания к широкому кругу сопутствующих механизмов.

Грейс отметил, что CISO теперь необходимо сосредоточиться на том, что делать и что тестировать, исходя из предположения, что поведение пользователей не всегда соответствует ожидаемому.

В нескольких случаях, упомянутых в отчете, указал он, проблемы возникали «не потому, что стандарт несовершенен, а потому, что реализации не поспевают за ним. Это отражает то, что мы неоднократно наблюдали в сфере безопасности: спецификация верна, но экосистема, реализующая ее, неравномерна».

Консультант Брайан Левин, исполнительный директор FormerGov, согласился.

«В любой службе, где ваша организация является полагающейся стороной, требуйте проверки пользователя и фактически проверяйте флаг проверки пользователя в ответе аутентификации», — сказал он. «Исследователи обнаружили реальные сервисы, принимающие логины без этого, что незаметно сводит многофакторный вход к однофакторному».

Фрэнк Диксон, групповой вице-президент по безопасности в IDC, добавил, что подчеркнул бы для CISO, что эта атака предполагает предшествующее успешное проникновение.

«Это не взлом passkey через интернет. Это то, что [злоумышленник] делает, когда уже находится внутри дома. Так что настоящий заголовок: „устойчивость к фишингу“ перестает быть устойчивой, как только устройство перестает быть чистым», — сказал он.

«Перестаньте относиться к проверке как к опциональной, — посоветовал он. — Сделайте ее обязательной, проверяйте на стороне сервера каждый раз и сохраняйте аппаратно-привязанные ключи, такие как YubiKeys, для самых важных учетных записей. Ключ, который никогда не покидает физическое устройство, — это ключ, который злоумышленник не сможет собрать массово».

Ор Финкельштейн, руководитель отдела маркетинга Secret Double Octopus, согласился, что CISO стали самоуверенными в отношении того, как системы поддерживают passkey.

«CISO, вероятно, следует обратить внимание на то, как обеспечивается проверка пользователя, как работают регистрация и восстановление, иметь четкую и enforced политику синхронизации или привязки учетных данных к устройству, а также иметь систему ITDR для быстрого смягчения подозрительных устройств и аутентификаторов», — сказал он. «В большинстве серьезных корпоративных сред EDR и управление устройствами снижают вероятность начальных атак, но не закрывают все пути атак после компрометации».

Слабые процессы поддержки ослабляют passkey

Некоторые утверждают, что недостаточно надежные процессы поддержки фактически ослабляют возможности passkey и подрывают весь смысл таких систем.

Дж. Вольфганг Гёрлих, член факультета IANS и давний консультант по кибербезопасности, указал, что первоначальная спецификация FIDO2 устранила кражу учетных данных, привязав закрытый ключ к физическому аутентификатору. Синхронизированные passkey вновь ввели переносимость учетных данных и, следовательно, вновь ввели риск кражи учетных данных, о котором сообщается в отчете Palo Alto.

«Система без паролей ровно настолько же сильна, насколько силен процесс ее восстановления, — сказал он. — Обе серьезные техники здесь начинаются с принудительной повторной регистрации устройства. Многие команды безопасности никогда не моделировали, не отслеживали и не отрабатывали реакцию на это».

Совет Гёрлиха CISO — требовать аутентификаторы, привязанные к устройству, такие как аппаратные токены или компьютеры, для всего привилегированного и чувствительного доступа. Они могут разрешить использование кошельков для доступа с более низким уровнем риска, сказал он, «однако, подобно тому, как пароли в веб-браузерах долгое время были под угрозой, теперь мы должны считать passkey в браузерах неприемлемым риском».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: