Ключи доступа не панацея: три способа обойти защиту без взлома криптографии
⚠️ Ключи доступа не панацея: три способа обойти защиту без взлома криптографии
Сразу три исследования с Black Hat и от Palo Alto Networks показали, что аутентификацию с ключами доступа можно обойти, не ломая математику FIDO2. SpecterOps, Unit 42 и независимый исследователь Дирк-Ян Моллема атаковали слабые места в реализации Windows, Chrome и облачных проверках Microsoft Entra ID. Как сообщает The Hacker News, все три сценария требуют первоначального заражения конечного устройства вредоносным ПО или доступа к сеансу пользователя.
Первый вектор — Pass-the-Passkey от SpecterOps. Уязвимость CVE-2026-34348 в службе журналирования событий Windows (CVSS 6.5) приводила к тому, что подписи аппаратных ключей вроде YubiKey сохранялись в открытом виде и были доступны непривилегированным пользователям. Собранные подписи воспроизводились в Entra ID, обходя политику многофакторной аутентификации, устойчивой к фишингу. Обновление закрыло утечку в журналах, но Microsoft отдельно применила неназванные меры защиты от ретрансляционных атак на серверной стороне.
Второй подход — исследование Unit 42 «Pass-ta-key». Атакующие с вредоносным ПО на компьютере под управлением Windows могут извлечь главный ключ синхронизации Google Password Manager — 32-байтный секрет Security Domain. Он временно остаётся в памяти процесса Chrome при повторной регистрации ключа доступа. Google удалил секрет из отладочных журналов, но не из памяти. Секрет нельзя сменить или отозвать, поэтому его перехват даёт долговременный доступ ко всем синхронизированным ключам доступа жертвы. Ещё один вариант позволял обойти проверку пользователя даже для сайтов, которые её запрашивают (eBay уже исправил проверку).
Третий сценарий Моллемы фокусируется на Windows Hello for Business. Ключ защищён TPM и не экспортируется, но вредоносная программа в пользовательском сеансе может через штатные Crypto API использовать его для подписания без повторного ввода PIN-кода или биометрической проверки. Запрос WebAuthn в Entra действителен 5 минут и не привязан к сеансу, поэтому злоумышленник может запросить его на своей системе, перенести на машину жертвы, подписать — и получить токен, удовлетворяющий требованиям многофакторной аутентификации, устойчивой к фишингу. Полученный токен часто не содержит идентификатора устройства, что открывает путь к основному токену обновления и дальнейшему закреплению.
Microsoft планирует с 1 сентября 2026 года автоматически включить ключи доступа для всех пользователей Entra ID, а в феврале 2027 года отказаться от SMS-аутентификации. Это поднимает ставки: компьютеры с неприменёнными обновлениями Windows и незащищённые EDR пользовательские сеансы станут первой мишенью.
Синхронизированные ключи доступа удобны, но это удобство создаёт новую цель: не украсть ключ, а украсть то, что его защищает. Устройство без контроля памяти и криптографических операций при работе с ключами доступа — это сейф с кодовым замком, где код нацарапан на дверце.
#passkeys #WindowsHello #CVE202634348 #EntraID #GooglePasswordManager
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.