Windows 上的密钥无需黑客攻击即可被窃取。冒充主人的新iPhone就够了

访问密钥承诺消除网络钓鱼。传钥匙攻击表明他还没有死。

来源:安全实验室新闻频道

Windows 上的密钥无需黑客攻击即可被窃取。冒充主人的新iPhone就够了

访问密钥承诺消除网络钓鱼。传钥匙攻击表明他还没有死。

万能钥匙本应帮助用户解决密码的主要问题之一:不再需要在网站上输入密码,因此网络钓鱼页面不能简单地拦截它并重复使用它来登录。然而,Pass-ta-key 攻击暴露了 Windows 中的一个严重漏洞。已受感染计算机上的恶意程序能够访问通过 Google 密码管理器存储的访问密钥。该出版物还引起了争议,因为许多人认为这些密钥在保存在 TPM 中后无法被常规程序访问。

Pass-ta-key 这个名字取自英语 passkey,表达方式 pass the key 以及与意大利面 (pasta) 的谐音。该攻击针对 Windows 上的 Google 密码管理器,允许您在感染计算机后获取存储在帐户中的访问密钥。在讨论中经常会忽略一个重要的细节:Pass-ta-key 不会破坏 FIDO2 加密技术,也不会通过未知漏洞从 Google 服务器窃取机密。首先,攻击者需要一台已经受感染的计算机。

这提出了导致主要混乱的问题。 TPM(即可信平台模块)是用于加密操作和敏感密钥存储的安全硬件组件。如果无法从 TPM 检索私钥,恶意软件如何一次性获取一组访问密钥?

FIDO2 规范不要求将每个访问密钥存储在 TPM 或其他硬件安全模块中。不同的平台使用自己的机制:Apple 的 Secure Enclave、TEE 的可信运行时环境、Android 的 StrongBox 以及其他选项。硬件保护发挥着重要作用,但该标准并未将所有访问密钥绑定到一种强制存储类型。