Новые атаки на пасскейсы позволяют восстановить синхронизированные приватные ключи или обойти защиту от фишинга
На прошлой неделе три независимых исследования продемонстрировали способы преодоления защиты пасскейсов, не нарушая основы их криптографии. Пасскейсы разрабатывались как замена повторно используемым паролям и для противодействия фишинг-атакам. Однако новые атаки используют подписанные аутентификационные данные, которые были раскрыты Windows, злоупотребляют системой синхронизации пасскейсов в облаке, зараженной вредоносным ПО на компьютере жертвы, и применяют другие методы.
Первое исследование показало, что злоумышленники могут извлекать аутентификационные данные из открытых интерфейсов Windows, что позволяет им получить доступ к защищенным аккаунтам. Это открывает новые возможности для атак, которые ранее считались безопасными благодаря использованию пасскейсов.
Второе исследование выявило уязвимость в облачных системах синхронизации, которые могут быть скомпрометированы, если на устройстве жертвы уже присутствует вредоносное ПО. Это позволяет злоумышленникам извлекать синхронизированные пасскейсы и получать доступ к аккаунтам пользователей.
Третье исследование продемонстрировало, как можно обойти многофакторную аутентификацию (MFA), которая должна защищать аккаунты от несанкционированного доступа. Используя методы социальной инженерии и другие уловки, злоумышленники смогли обойти эту защиту и получить доступ к аккаунтам.
Эти исследования подчеркивают необходимость пересмотра подходов к безопасности и внедрения новых мер защиты, чтобы противостоять современным угрозам. Эксперты призывают пользователей быть особенно внимательными и следить за обновлениями безопасности своих устройств.