科技公司正加速用“通行密钥”(passkeys)取代传统密码,因为它既方便又更安全。然而,研究人员最近证明,通行密钥并非万无一失。谷歌在Chrome浏览器中存储通行密钥的方式,可能让恶意软件伪造认证并劫持账户。 Unit 42的研究人员近日详细介绍了三种方法,通过它们,PC上的恶意软件可以读取存储在谷歌Chrome中的通行密钥数据。其中最严重的一种会完全破坏受害者的谷歌通行密钥库,让攻击者能够远程访问所有依赖通行密钥的账户。 谷歌、微软、苹果等众多公司正在弃用密码,很大程度上是因为用户总爱设置像“1234”这样的弱密码。通行密钥存储在用户设备上,通过PIN码和生物识别在云服务中解密,甚至被认为比密码生成器和管理器更安全,因为服务器上没有可供黑客窃取的密码。使用PIN码或生物识别也比记住密码更简单。 然而,Unit 42发现,谷歌的通行密钥管理器会在Chrome内存中存储足够多的明文信息,使得坚定的攻击者能够操纵云认证器。这三种方法都要求先感染存储通行密钥的PC。 第一种方法被称作“Pass-ta-key”,要求攻击者能够对目标设备进行实时远程访问。通过从磁盘或Chrome内存中读取同步的通行密钥记录,黑客可以模仿谷歌的解密方式,欺骗云认证器并入侵账户。 更危险的方法涉及删除Chrome中的某个文件,迫使云端重新认证目标设备。随后,攻击者颁发新密钥,即可获得受害者所有受通行密钥保护的账户的访问权限。这种方式不需要实时远程访问,攻击者可以从自己的机器上使用被攻陷的通行密钥。 此外,研究还提到,即使用户使用了主密码或生物识别,恶意软件仍可能在后台窃取密钥数据,因为Chrome的进程内存中会暂时保留敏感信息。谷歌尚未对这些问题发表公开评论,但用户应警惕在共享或不安全的设备上使用通行密钥,并定期更新Chrome及操作系统以减少风险。
热门跟贴