Дослідники описали атаку Pass-ta-key, яка показує слабке місце в роботі passkey на Windows. Демонстрація привернула увагу через те, що за певних умов шкідливе програмне забезпечення на вже скомпрометованому комп’ютері може отримати доступ до даних, які використовує менеджер паролів.

У центрі дослідження опинився Google Password Manager для Windows. Ars Technica зазначає, що модель захисту passkey на цій платформі відрізняється від підходу на мобільних операційних системах, де ключі сильніше ізольовані системними механізмами.
Автори дослідження показали, що локальний доступ із достатніми правами може створювати ризики для збережених облікових даних. Водночас атака не означає можливість дистанційно викрасти passkey у будь-якого користувача без попереднього компрометування його системи.
Саме тому Ars Technica оцінює практичну загрозу як обмежену. Для реалізації сценарію атакувальник уже має отримати значний рівень доступу до Windows-комп’ютера, а це само по собі є серйозним порушенням безпеки.
Passkey створювалися як заміна традиційним паролям із захистом від фішингу. Нове дослідження не спростовує ці переваги, але показує, що рівень безпеки залежить і від реалізації зберігання ключів у конкретній системі.
Джерело: Ars Technica

1508