详细内容或原文请订阅后点击阅览
Google 的同步密钥可能会在“Pass-ta-key”攻击中被窃取
随着时间的推移,密钥应该取代密码。但是当恶意软件窃取主密钥时会发生什么?
来源:Malwarebytes Labs 博客万能钥匙应该让密码被盗成为过去。没有用于网络钓鱼的密码,没有可以重复使用的秘密,也没有数据库中等待泄露的字符串。
随着时间的推移,人们认为密钥将完全取代密码。但是当恶意软件窃取主密钥时会发生什么?
研究人员发现恶意软件可以通过 Google 密码管理器劫持受密码保护的帐户,并强调了一个重要的例外:密码可以非常安全,但其周围的软件仍然存在弱点。
什么是密钥?
密钥是基于公钥加密的密码替换。每个帐户都获得一个密钥对,而不是您记住和输入的秘密,其中私钥永远不会离开您的设备,并且网站只能看到公钥和签名的挑战。由于没有任何东西可以重复用于网络钓鱼或在其他网站上重复使用,因此密钥被宣传为“防网络钓鱼”,并且比存储在浏览器或密码管理器中的密码更安全。
据报道,到 2024 年底,谷歌表示有 8 亿个谷歌帐户使用了密钥。
与密码相比,万能钥匙有一个主要优点:钓鱼网站无法窃取任何有用的信息。密钥还与其创建的网站绑定在一起,这使得欺骗对错误域进行身份验证变得更加困难。
另一个显着区别是,如果恶意软件窃取了密码库,攻击者通常仍然需要通过另一台设备上的第二个因素,例如手机上的身份验证器应用程序,然后才能完全拥有该帐户。对于密钥,许多依赖它们的服务只是信任密钥断言,在某些情况下甚至信任单个“用户验证”标志,而不确认是否发生了真正的生物识别或 PIN 事件。
恶意软件发挥作用
从严重到更严重的攻击是:
