هفته گذشته، یک پژوهشگر امنیتی آنچه را که «سطح حمله جدید» در کلیدهای عبور (Passkeys) مینامید، تشریح کرد. کلیدهای عبور، پارادایم جدیدی در احراز هویت هستند که جایگزینی امنتر برای روشهای مبتنی بر رمز عبور ارائه میدهند. با این حال، حملات نشاندادهشده در این گزارش، نه جدید هستند و نه مختص به کلیدهای عبور. این تمایز از آن جهت حائز اهمیت است که تحقیقات مذکور باعث ایجاد سردرگمی میان کاربران نهایی و متخصصان امنیتی شده است؛ چرا که آنها در حال ارزیابی این موضوع هستند که آیا این مکانیزم جدید واقعاً برای استفاده ایمن است یا خیر.
این حمله «Pass-ta-key» نام دارد که ترکیبی از کلمه «passkey» با عبارت «pass the key» و اشارهای طنزآمیز به یک بشقاب پاستا است. آری اولشتاین (Arie Olshtein)، پژوهشگر شرکت امنیتی پالو آلتو نتورکز (Palo Alto Networks)، در پستی که هفته گذشته منتشر شد، توضیح داد که چگونه Pass-ta-key میتواند تمام کلیدهای عبور ذخیرهشده در اپلیکیشن مدیریت رمز عبور گوگل (GPM) برای ویندوز را در دستگاهی که به بدافزار آلوده شده است، به دست آورد.
این موضوع برای بسیاری از افراد غافلگیرکننده بود، زیرا آنها تصور میکردند که کلیدهای عبور منحصراً در «ماژول پلتفرم مورد اعتماد» (TPM) ذخیره میشوند. TPM یک محفظه امن و قفلشده در تراشههای سیلیکونی سختافزاری است که برای ذخیره کلیدهای رمزنگاری و سایر اطلاعات بسیار حساس در ماشینهای ویندوزی رزرو شده است. کاربران میخواستند بدانند که اگر کلیدهای عبور در TPM ذخیره میشوند، چگونه حمله Pass-ta-key توانسته است کل مجموعه کلیدهای ذخیرهشده توسط این اپلیکیشن را استخراج کند؟
در واقع، این پژوهش نشان میدهد که نحوه مدیریت کلیدهای عبور در ویندوز با سایر سیستمعاملها تفاوتهای بنیادینی دارد. در حالی که بسیاری از کاربران انتظار دارند تمامی کلیدهای عبور از امنیت سختافزاری TPM بهرهمند باشند، پیادهسازیهای نرمافزاری در محیط ویندوز ممکن است بسته به نوع اپلیکیشن و تنظیمات آن، مسیرهای متفاوتی را برای ذخیرهسازی انتخاب کنند. این گزارش تأکید میکند که آسیبپذیریهای مطرح شده، بیش از آنکه یک نقص ذاتی در پروتکل کلیدهای عبور باشد، به نحوه مدیریت و ذخیرهسازی دادهها توسط اپلیکیشنهای خاص در محیط سیستمعامل ویندوز بازمیگردد.
متخصصان امنیتی توصیه میکنند که کاربران برای حفظ امنیت خود، همواره از نرمافزارهای امنیتی بهروز استفاده کرده و از نصب برنامههای مشکوک که میتوانند به فایلهای محلی سیستم دسترسی پیدا کنند، خودداری نمایند. این رویداد بار دیگر اهمیت درک تفاوت میان استانداردهای احراز هویت و پیادهسازیهای نرمافزاری آنها را در دنیای امنیت سایبری برجسته کرده است.
شمـا اولیـن نفـر هستـید کـه نظـر خـود را ثبـت مـی کنیـد.
🗩ثبـت نظر: