VMTech
Обсудить проект

Исследователи нашли три способа обойти защиту passkey

Исследователи нашли три способа обойти защиту passkey

Три независимые исследовательские группы показали атаки на passkey в Windows, Chrome и Microsoft Entra ID. SpecterOps связала CVE-2026-34348 с возможной имитацией привилегированного пользователя, Unit 42 описала восстановление приватных ключей синхронизированных passkey Google, а Dirk-jan Mollema продемонстрировал использование ключа Windows Hello for Business из уже скомпрометированной сессии без повторного PIN-кода или биометрии.

Ни одна из работ не означает взлом криптографии FIDO2. Исследования затрагивают окружение аутентификатора: журналы Windows, клиентские механизмы Chrome, облачную синхронизацию, обработку WebAuthn и доступ вредоносного ПО к активной пользовательской сессии.

Подписи Windows и проверка Entra ID

На Black Hat USA 2026 исследователь SpecterOps Майкл Графнеттер представил цепочку Pass-the-Passkey. По данным компании, Windows сохраняла в открытом виде ранее созданные подписи YubiKey, доступные аутентифицированным непривилегированным пользователям, в том числе при удалённой работе. В сочетании с особенностями проверки passkey в Microsoft Entra ID эти данные могли быть приняты в цепочке повторного использования.

Уязвимость Windows Event Logging Service получила идентификатор CVE-2026-34348 и оценку CVSS 6,5 от Microsoft. В перечень затронутых продуктов входят Windows 10, Windows 11 и Windows Server. При этом такой список сам по себе не доказывает, что полная цепочка SpecterOps одинаково работает на всех перечисленных выпусках.

Атакующему не требуется извлекать приватный ключ из YubiKey или другого аутентификатора. Риск связан с уже сформированной подписью, которую Windows сохранила, а Entra ID, по утверждению SpecterOps, принимала в сценарии повторного использования. Microsoft сообщила, что применила меры защиты от описанной проблемы с relay-утверждениями passkey, и выпустила обновление для CVE-2026-34348.

Синхронизированные ключи и память Chrome

Команда Unit 42 исследовала систему синхронизированных passkey в Google Password Manager для Chrome на Windows. Все три описанных сценария начинаются после запуска вредоносной программы на устройстве жертвы и не требуют повышения привилегий до администратора.

Наиболее серьёзный вариант Golden Pass-ta-key нацелен на Security Domain Secret — 32-байтный главный ключ, защищающий синхронизированные passkey. Unit 42 обнаружила его в журналировании Chrome; после сообщения Google удалила секрет из такого вывода. Однако при повторной регистрации он, по данным исследователей, временно присутствует в памяти процесса Chrome. Получив секрет, злоумышленник может восстановить приватные ключи синхронизированных passkey.

Unit 42 также указала, что в текущей реализации Google не предусмотрены ротация или отзыв Security Domain Secret. В отдельной демонстрации исследователи атаковали eBay, хотя сервис запрашивал пользовательскую проверку; после уведомления eBay изменила проверку флага user verification в WebAuthn.

Ключ Windows Hello без нового запроса

Моллема изучал Windows Hello for Business. Привязанный к TPM ключ обычно нельзя экспортировать, но процесс с низкими привилегиями в уже скомпрометированной пользовательской сессии способен вызвать криптографические интерфейсы Windows и использовать этот ключ без нового запроса PIN-кода или биометрии.

Исследователь применил ключ как учётные данные FIDO2 для Microsoft Entra ID. Он обнаружил, что WebAuthn challenge Entra действует пять минут и не привязан к сессии, пользователю или тенанту: запрос можно получить на машине атакующего, подписать на устройстве жертвы и вернуть как WebAuthn-утверждение. Такой вход может соответствовать правилам Conditional Access, требующим фишинг-устойчивую аутентификацию.

Эти выводы дополняют картину атак на доверенные клиентские среды, затронутую в цепочки ClickFix и инциденты с ИИ-агентами при разборе цепочек ClickFix и инцидентов с ИИ-агентами. Однако объединять результаты SpecterOps и Моллемы в одну уязвимость Entra ID нельзя: опубликованные материалы не подтверждают общий механизм.

Что проверить защитникам

Microsoft рекомендует установить применимые обновления для CVE-2026-34348. Сервисам, принимающим WebAuthn-утверждения, следует контролировать запрошенные требования user verification. Защита конечных точек должна относить хранилища passkey, процедуры восстановления и память браузера к чувствительным областям для учётных данных.

Администраторам Entra ID также стоит отслеживать необычные аутентификации Windows Hello for Business без идентификатора устройства и неожиданные регистрации устройств. Passkey сохраняют преимущества перед повторно используемыми паролями, но не заменяют обновления, контроль сессий и защиту конечных точек: компрометация устройства остаётся критичной для всей цепочки аутентификации.

#passkeys#cybersecurity#identitysecurity#webauthn
Открытая аналитика
На сайте 5 просмотров
мин чтения 5 10.08.2026
В Instagram 1 просмотров
Instagram

Исследователи нашли три способа обойти защиту passkey

Открыть публикацию в Instagram ↗