Tvoje passkeys v Chrome chráni jeden hlavný kľúč. Výskumníci ukázali, ako sa k nemu môže dostať hacker
Passkeys sú bezpečnejšie než heslá, no nový výskum ukázal, ako ich môže malvér v prehliadači Google Chrome zneužiť na prístup k účtom.
Passkeys sa za posledné roky dostali medzi najodporúčanejšie spôsoby prihlasovania. Google, Microsoft či Apple ich označujú za bezpečnejšiu náhradu klasických hesiel. Nemusíš si nič pamätať, nemusíš zadávať kódy a útočníci majú oveľa menšiu šancu získať tvoje prihlasovacie údaje pomocou phishingu. Nový výskum však ukázal, že ani táto technológia neponúka stopercentnú ochranu.
Odborníci z Unit 42 zo spoločnosti Palo Alto Networks predstavili tri nové typy útokov, ktoré cielia na synchronizované passkeys v prehliadači Google Chrome. Samotné šifrovanie síce neprelomili, no našli slabiny v spôsobe, akým systém pracuje s dôveryhodným zariadením a obnovou prístupu.
Samotné passkeys problém nepredstavujú
Passkeys fungujú úplne inak ako klasické heslá. Namiesto jedného tajného reťazca využívajú dvojicu kryptografických kľúčov. Jeden ostáva uložený v zariadení, druhý pozná služba, do ktorej sa prihlasuješ. Vďaka tomu útočník nemá čo ukradnúť z databázy webovej stránky a ani phishingová stránka z neho nedostane tvoje prihlasovacie údaje.
Autori výskumu preto zdôraznili, že problém neleží v samotnej kryptografii.
„Tieto útoky neprelamujú kryptografiu. Zneužívajú medzery medzi návrhom systému a jeho reálnou implementáciou,“ hovoria autori výskumu.

Útok začína až po napadnutí počítača
Výskumníci upozornili na jednu dôležitú podmienku. Útočník najprv potrebuje dostať do počítača škodlivý program. Bez malvéru útok neprebehne. Keď sa však škodlivý kód dostane do systému, získa prístup k informáciám, ktoré Chrome ukladá počas synchronizácie passkeys.
Súvisí s tým

Malvér následne zistí, na ktorých službách používateľ využíva passkeys. Nezíska síce okamžite súkromné kryptografické kľúče, no pripraví si pôdu na ďalšie kroky.
Prvý scenár dostal názov Pass-ta-key. Škodlivý program v tomto prípade predstieral bežné správanie prehliadača Chrome. Cloudový autentifikátor následne uveril, že požiadavka prišla z dôveryhodného zariadenia. Výsledok prekvapil aj samotných výskumníkov. Útočník získal prístup k účtu bez odomknutia zariadenia, bez biometrického overenia a dokonca aj bez jediného kliknutia zo strany používateľa.
Nie všetky služby však reagovali rovnako. Niektoré správne kontrolovali dodatočné bezpečnostné údaje a útok zastavili. Iné túto kontrolu zanedbali, čo otvorilo cestu k úspešnému prihláseniu.
Ešte zaujímavejšie pôsobil druhý scenár s názvom Silver Pass-ta-key. Tentoraz útočník neobišiel overenie používateľa priamo. Namiesto toho presvedčil systém, aby prijal nový overovací kľúč vytvorený útočníkom. Po úspešnej registrácii vlastného kľúča získal možnosť prihlasovať sa do účtov aj bez pripojenia napadnutého počítača. Malvér už nepotreboval neustálu komunikáciu so zariadením obete. Stačil raz pripravený prístup a útočník pokračoval zo svojho vlastného počítača.
Takýto scenár predstavuje oveľa väčší problém najmä pri službách, ktoré vyžadujú prísnejšie overovanie identity.
Najvážnejší útok cielil na hlavný kľúč
Tretí útok s názvom Golden Pass-ta-key zasiahol samotné jadro systému. Výskumníci objavili spôsob, ako získať takzvaný Security Domain Secret. Ide o hlavný kryptografický kľúč, ktorý chráni všetky synchronizované passkeys používateľa. Po jeho získaní útočník dešifroval všetky uložené passkeys a následne ich využil pri prihlasovaní do rôznych služieb. Výskumníci dokonca upozornili, že v súčasnom návrhu systému neexistuje jednoduchý spôsob, ako tento hlavný kľúč vymeniť za nový.
Google po nahlásení chyby odstránil časť problému, keď prestal zobrazovať citlivé údaje v diagnostických záznamoch prehliadača. Niektoré časti mechanizmu však podľa autorov výskumu stále vyžadujú ďalšie úpravy.

Možno si teraz kladieš otázku, či má vôbec zmysel passkeys používať. Odpoveď znie áno. Výskum totiž neukázal jednoduchý spôsob, ako napadnúť ľubovoľného používateľa cez internet. Každý z predstavených útokov predpokladal, že počítač už obsahoval škodlivý softvér. Bez tejto podmienky útočník nedokázal celý scenár rozbehnúť.
Aj samotní autori upozornili, že passkeys stále predstavujú významný krok vpred oproti heslám. „Passkeys predstavujú významný krok vpred v oblasti bezpečnosti prihlasovania. Odstraňujú zdieľané tajomstvá a obmedzujú celé skupiny útokov, ktoré v minulosti viedli k masovým kompromitáciám účtov,“ uviedli vo výskume.
Výskum však zároveň pripomenul, že bezpečnosť nikdy nestojí iba na jednej technológii. Ak sa škodlivý softvér dostane priamo do počítača, útočník získa úplne iné možnosti než pri bežnom internetovom útoku. Práve preto odborníci odporúčajú chrániť zariadenie pred malvérom, pravidelne aktualizovať systém aj prehliadač a venovať pozornosť neobvyklým výzvam na opätovné nastavenie alebo obnovu passkeys. Takéto opatrenia síce nezaručia absolútnu ochranu, no výrazne sťažia podobné scenáre, aké opísal nový výskum.
Ďalej k téme
„Ak chce ľudstvo naplno využiť výhody AI, musí prijať, že sa stanú aj zlé veci,“ hovorí Altman. Šéf OpenAI je proti príliš prísnej regulácii umelej inteligencie · 4 min čítania
Čo robiť s Wi-Fi routerom, ktorému skončila softvérová podpora? A ako zistíš, že skončila aj tomu tvojmu? · 3 min čítania
Nový útok je na svete: Podvodníci začali vytvárať falošné mobilné siete. Tvoj telefón sa môže pripojiť k ich zariadeniu · 5 min čítaniaPáčil sa ti článok?
Teší nás, že sa ti článok páčil 🙌
Čo by sme mali zlepšiť?
Tvoju spätnú väzbu sme dostali.
Diskusia
Zatiaľ tu nie je žiadny komentár. Čo si o tom myslíš ty?
Napísať prvý komentár →Pravidlá preberania obsahu:
Ďalší článok z témy Bezpečnosť
V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsAppPodvodníci sa vydávajú za dodávateľov plynu a cez WhatsApp posielajú škodlivé APK aplikácie, ktoré môžu kradnúť bankové údaje a OTP kódy.Martin Borko · · 4 min čítania
Polícia v meste Lucknow rieši sériu podvodov, pri ktorých sa útočníci vydávajú za pracovníkov plynárenskej spoločnosti. Ľuďom tvrdia, že musia upraviť údaje k faktúre alebo odbernému miestu, a následne im cez WhatsApp pošlú aplikáciu na inštaláciu. V jednom z prípadov takto poškodený prišiel približne o 22-tisíc eur.Podľa informácií polície už vyšetrovatelia zatkli 45-ročnú ženu z Bombaja. Ide o prvé zatknutie v rámci vyšetrovania 34 prípadov spo …Pokračovať v čítaní
Kanadský premiér Mark Carney mieri do Turecka. V Ankare a Istanbule sa stretne s Erdoganom
SaS predstavila volebný program: Trináste dôchodky aj obedy zadarmo môžu byť minulosťou
Magyarova vláda zdaní miliardárov a zruší úľavy pre športovcov. Skrývať majetok nebude mať zmysel
Operovali agenti GRU zo Slovenska? Šéf SIS Gašpar to po rokovaní výboru neodmietol ani nepotvrdil
Guterres v Islamabade: Pakistan zohral kľúčovú úlohu pri sprostredkovaní dohôd medzi USA a Iránom
Trump o protestoch vo Francúzsku: Nejde o školy, ide o masovú migráciu a islam
V Rusku sa deje niečo divné. Ľudia majú obavy
Európu čaká teplotný šok. Po rekordných +28 °C klesnú teploty aj o 15 stupňov
Čo v tom sude asi je? Sucho odkýrva tajomstvá
Obrovský požiar pri Soči: Horiaci tanker zahalil pobrežie hustým čiernym dymom
Mapa dažďa sľubuje dážď. Spadne aj 30 mm, no je to horšie, ako sa čakalo
Predpoveď sa náhle zmenila. Toto už naozaj prestáva byť sranda
Autá strieda ako ponožky. Má cukrík a už hľadá iné auto. Čo sa mu odohráva v hlave?
Nový Hyundai Tucson do najmenších detailov. Diesel končí, vrcholná verzia má skoro 300 koní
Škoda Octavia prichádza s veľkou novinkou! Ako prvá dostáva nový typ pohonu
Mazda CX-6e dokáže vulgárne nadávať cyklistom aj chodcom!
Forthing T5 EVO Dragon Edition v akcii za 25 990 eur. V základe má 177 koní aj masáž
Forthing U-Tour zlacnel o 3000 eur. 7-miestne MPV za 26 990 eur!
Chery roadshow: Štyri SUV môžete vyskúšať aj blízko slovenských hraníc
Test KGM Musso Grand šokuje tichom ako v luxusnej limuzíne
Predlžovač dojazdu Mahle: Elektrickým kamiónom pomôže spaľovací motor
Pneumatiky Bridgestone Ecopia zvládli takmer 300-tisíc km bez výmeny
Nový Volkswagen Amarok má dostať čínsky základ. Rozlúči sa s Fordom aj európsky model?
Kia PV7 mieri nad PV5. Väčšia elektrická dodávka odvezie tri europalety
Sovieti postavili extrémnu ponorku z titánu. Zvládala vyše 40 uzlov, no jej najväčšie výhody sa zmenili na problém
Mal stáť zlomok ceny F-35 a lietať už v roku 2023. Rusko teraz konečne stavia prototyp Su-75 Checkmate
Srbsko ukázalo zmodernizované riečne plavidlo. Dostalo radar aj systémy proti dronom
Južná Kórea pripravuje tank na vodík. K3 má byť tichší, chladnejší a ťažšie odhaliteľný
Rusi chcú zastavovať drony balónmi a kevlarovými vláknami. Na jeden veľký objekt ich potrebujú najmenej desať
Drony potopili nákladnú loď pri Bulharsku. Našli iba prevrátený záchranný čln a vesty, posádka je nezvestná
Zuzana Kanócz ako sexi raketa: Po nemocnici pobehovala v korzete a minisukni!
Kedysi do nej bol buchnutý každý tínedžer... Mary zo seriálu V siedmom nebi je dnes ešte krajšia!
Smutná správa zo šoubiznisu: Náhla smrť lámača ženských sŕdc!
Padla posledná klapka dobového filmu V utajení: Ulicami Bratislavy prechádzal tank, električka z 30. rokov a filmári stavali väzenské cely!
Čo sa deje s telom v okamihu, keď ťa výbuch odhodí? Tlaková vlna dokáže napáchať škody ešte skôr, než dopadneš na zem
Prečo sa oplatí vypiť pohár vody hneď ráno? Tvoje telo to pocíti viacerými spôsobmi
Zostávajú ti po ponožkách hlboké ryhy na členkoch? Takto zistíš, kedy už nejde len o bežný otlak
Umývaš riad klasickou hubkou? Pri drhnutí z nej vznikajú mikroplasty. Vedci spočítali, koľko ich môže uvoľniť
Sú bio vajcia naozaj zdravšie a výživnejšie než bežné? Pozri sa, či sa za ne oplatí priplatiť
Čo by si cítil vo vesmíre bez skafandra? Telo nevybuchne ani okamžite nezamrzne
Vedci prvýkrát zachytili kvantový skok zvuku v reálnom čase. Častica zvuku im náhle zmizla pred očami
NASA objavila na Mesiaci nový obrovský kráter, väčší ako Koloseum. Vznikol pri náraze, ktorý prichádza raz za storočie
Štúdia potvrdila to, čo doteraz tušil každý majiteľ mačiek: Sú to naozaj tak lenivé tvory
Tento organizmus zvládne teplotu až 70 °C. Vedci objavili nový teplotný rekord pre zložitejší život
Gravitácia ako liek? Nová štúdia ukázala, ako by mohla byť táto netradičná liečba jedného dňa realitou
Vedci objavili ľudský gén, ktorý dokáže „preskakovať“ do iných genómov. Našli ho v kiahňovom víruse
Astronómovia po prvýkrát v histórii zaznamenali rádiový signál vychádzať z konkrétnej exoplanéty: Mimozemšťania?
Ľudstvo sníva o lunárnom meste, no to by rýchlo narazilo na problém: Vedci hovoria, že voda by sa minula mimoriadne rýchlo
Vedci narazili na zvláštny problém s čiernymi dierami: Ak existuje takzvaná temná dimenzia, môžu mať jeden rozmer navyše
Venuša nám mohla byť v minulosti podobnejšia, než dnes: Mala mesiac, ktorý ale skončil tragicky
Našiel si v telefóne zmeškaný hovor z neznámeho čísla? Pozor na Wangiri podvod, ktorý ťa môže pripraviť o peniaze
Tvoj Android môže potichu slúžiť cudzím ľuďom ako internetová brána. V botnete skončilo vyše 187-tisíc zariadení
„Ak chce ľudstvo naplno využiť výhody AI, musí prijať, že sa stanú aj zlé veci,“ hovorí Altman. Šéf OpenAI je proti príliš prísnej regulácii umelej inteligencie
Tieto nastavenia v Gmaile ti ukážu, či niekto cudzí číta tvoje správy. Toto všetko skontroluj pri podozrení
Cez služby prístupnosti sa môže hacker dostať k tvojmu bankovníctvu. Takto zistíš, ktoré aplikácie v tvojom telefóne majú tento prístup povolený
V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsApp
Dokáže zmena DNS servera skryť tvoju aktivitu na internete pred poskytovateľom? Takto to funguje v skutočnosti
Nový útok je na svete: Podvodníci začali vytvárať falošné mobilné siete. Tvoj telefón sa môže pripojiť k ich zariadeniu
Čo robiť s Wi-Fi routerom, ktorému skončila softvérová podpora? A ako zistíš, že skončila aj tomu tvojmu?