Взломы корпоративных аккаунтов: вредоносное ПО ставит под угрозу систему "passkey

Недавний отчет Unit 42 от Palo Alto Networks, в котором подробно описаны способы обхода защиты при использовании системы passkeys (альтернативы паролям), вызывает серьезную обеспокоенность, особенно учитывая растущую популярность этой технологии среди компаний. Аналитики отмечают, что продемонстрированные атаки возможны только после успешного проникновения в систему.

Они также подчеркнули, что проблемы связаны не с самими passkeys, а скорее со слабостями в процедурах, связанных с их использованием.

"Исследователи не взламывали основную криптографию. Они использовали уязвимости в процессах регистрации, механизмах восстановления и системе подтверждения доверия, которые не были должным образом защищены", — заявил Джастин Грейс, генеральный директор консалтинговой фирмы Acceligence. "Это ключевое различие, поскольку оно показывает, где на самом деле находится реальная угроза".

Отчет Palo Alto представил конкретные примеры атак, демонстрирующие, как вредоносное ПО, установленное на скомпрометированном устройстве, может использовать процессы регистрации, восстановления и подтверждения доверия для захвата аккаунтов, защищенных passkeys. Также показано, как злоумышленник может аутентифицироваться без участия пользователя, обойти требования проверки личности и получить доступ ко всем приватным ключам passkeys.

Компания Palo Alto выделила три основных типа атак, объединенных под названием «Pass-ta-key». Во всех случаях злоумышленник получает доступ к аккаунту, защищенному системой Google Passkey, используя вредоносное ПО на устройстве жертвы. Для этого не требуется повышение привилегий, разблокировка устройства или взаимодействие с пользователем.

Во втором типе атаки («Silver Pass-ta-key») злоумышленник обманывает приложение Google Cloud Authenticator, заставляя его поверить, что жертва разблокировала устройство с помощью биометрии. В результате злоумышленник получает полный контроль над аккаунтом без использования самого устройства жертвы в процессе аутентификации.

Третий тип атаки («Golden Pass-ta-key») позволяет злоумышленнику извлечь все синхронизированные ключи, представляя их в формате, пригодном для обмена или продажи на черном рынке учетных данных.

Учитывая сложность большинства современных корпоративных сред, подверженных различным угрозам, некоторые руководители в области информационной безопасности сталкивались с трудностями при внедрении методов аутентификации без использования паролей, особенно в средах с устаревшим и виртуальным оборудованием. В последнее время руководители информационной безопасности все чаще рассматривают использование одноразовых паролей как первый шаг к реализации стратегии аутентификации без паролей.

Эксперты и консультанты в целом сходятся во мнении, что уязвимость, о которой сообщила компания Palo Alto, представляет серьезную опасность. Несмотря на то, что она предполагает, что злоумышленник уже проник в систему и установил вредоносное ПО, вероятность того, что это действительно так, достаточно высока. Ведь для успешного взлома требуется лишь один пользователь с соответствующими правами доступа, который случайно перейдет по зараженной ссылке или прикрепит вредоносный файл.

Проблемы внедрения тормозят развитие ИИ-инструментов

Новый анализ показывает, что основная проблема не в самих паролях, а в недостаточной внимательности к широкому спектру мер безопасности, связанных с ними.

Грейс отметил, что руководители отделов информационной безопасности должны теперь уделять особое внимание разработке стратегий и определению тестов, учитывающих, что поведение пользователей может отличаться от ожидаемого.

В нескольких случаях, упомянутых в отчете, он подчеркнул, что проблемы возникали не из-за несовершенства стандартов, а из-за того, что их реализация пока отстает. Это напоминает ситуацию, которую мы часто наблюдаем в сфере безопасности: спецификация может быть отличной, но инфраструктура, ее реализующая, развивается неравномерно.

Консультант Брайан Левин, генеральный директор FormerGov, подтвердил эту точку зрения.

«В любом сервисе, который активно использует ваша организация, необходимо требовать подтверждение личности и обязательно проверять статус «подтверждено», который возвращается в ответе аутентификации», — заявил он. «Исследователи обнаружили реальные сервисы, которые игнорируют этот аспект, фактически сводя многофакторную аутентификацию к однофакторной».

Фрэнк Диксон, старший вице-президент по безопасности в IDC, также подчеркнул важность этого момента для руководителей отделов информационной безопасности: «Эта атака предполагает успешное проникновение в систему».

Это не про взлом систем через интернет с помощью passkeys. Это то, что делает злоумышленник, когда уже находится внутри системы. Поэтому реальное послание в том, что «защита от фишинга» перестает работать, как только устройство становится уязвимым», – отметил эксперт.

«Не стоит относиться к проверке личности как к необязательной», – посоветовал он. «Сделайте её обязательной, проверяйте на сервере каждый раз и храните аппаратные ключи (например, YubiKeys) для самых важных аккаунтов. Ключ, который никогда не покидает физическое устройство, является ключом, который злоумышленник никогда не сможет получить в большом количестве».

Финкельштейн, глава отдела маркетинга компании Secret Double Octopus, также согласился с тем, что руководители информационной безопасности (CISOs) стали недостаточно внимательно относиться к тому, как системы поддерживают passkeys.

«Руководителям информационной безопасности следует обратить внимание на то, как осуществляется проверка личности пользователя, как работает процесс регистрации и восстановления доступа, иметь четкую политику, определяющую синхронизацию учетных данных или привязку к устройству, а также использовать систему ITDR для быстрого реагирования на подозрительные устройства и аутентификаторы», – сказал он. «В большинстве серьезных корпоративных сред EDR (Endpoint Detection and Response) и управление устройствами снижают вероятность первоначальных атак, но не закрывают все пути после компрометации».

Слабая поддержка усугубляет проблемы с безопасной аутентификацией

Некоторые эксперты считают, что отсутствие надлежащих механизмов поддержки фактически ограничивает возможности использования "passkey" и ставит под сомнение основную идею таких систем.

Дж. Вольфганг Гоерлих, преподаватель в IANS и опытный консультант по кибербезопасности, подчеркнул, что первоначальный стандарт FIDO2 исключил возможность кражи учетных данных, поскольку личный ключ был привязан к конкретному устройству аутентификации. "Synced passkeys" вернули возможность переноса учетных данных, и, следовательно, вновь возникла угроза их кражи, о которой говорится в отчете Palo Alto.

«Система без паролей так же надежна, как и процесс ее восстановления», — заявил он. «Оба подхода начинаются с того, что требуют повторной регистрации устройства. Многие команды по безопасности никогда не моделировали, не отслеживали и не практиковали защиту от этой угрозы».

Гоерлих рекомендует руководителям ЦО (CISOs) требовать использования аутентификации, привязанной к устройству, таких как аппаратные токены или компьютеры, для всех привилегированных и конфиденциальных доступов. Он также отметил, что можно рассмотреть возможность разрешения использования кошельков для менее рискованных сценариев, однако «как и пароли в веб-браузерах давно подвергались угрозам, теперь необходимо рассматривать "passkey" в браузерах как неприемлемый риск».

Статья изначально была опубликована на CSOonline.

Дата: 07.08.2026