سه حمله جدید رمزهای عبور حسابهای گوگل را در ویندوز هدف قرار دادهاند

این حملات بهجای شکستن مستقیم رمزگذاری، از نحوه مدیریت کلیدهای دستگاه و فرایند همگامسازی رمزهای عبور سوءاستفاده میکنند.
اگرچه اجرای این حملات به وجود بدافزار روی دستگاه قربانی نیاز دارد، اما نشان میدهد حتی فناوریهایی مانند Passkey نیز در برابر دستگاه آلوده مصونیت کامل ندارند.
جزئیات حملات علیه Google Password Manager
محققان امنیتی سه روش حمله را شناسایی کردهاند که Google Password Manager و سیستم مدیریت رمزهای عبور همگامشده آن را در دستگاههای ویندوزی مجهز به مرورگر کروم هدف قرار میدهند.
نکته مهم این است که این روشها بهدنبال شکستن مستقیم رمزگذاری نیستند. در عوض، مهاجمان از ضعفهای موجود در نحوه مدیریت کلیدهای دستگاه و فرایند همگامسازی اطلاعات سوءاستفاده میکنند.
Pass-ta-key؛ سوءاستفاده از هویت دستگاه
نخستین روش که Pass-ta-key نامگذاری شده است، به بدافزاری که از قبل روی دستگاه قربانی اجرا شده، اجازه میدهد از هویت همان دستگاه برای احراز هویت حسابهایی استفاده کند که با کلیدهای عبور یا Passkey محافظت میشوند.
در این روش، مهاجم میتواند بدون نیاز به اثر انگشت، پین یا نمایش پنجره تأیید برای کاربر، فرایند احراز هویت را از طریق دستگاه آلوده پیش ببرد.
Silver Pass-ta-key؛ دستکاری فرایند ثبت دستگاه
روش دوم که محققان آن را Silver Pass-ta-key نامیدهاند، بر دستکاری فرایند ثبت مجدد دستگاه تمرکز دارد.
در صورت موفقیت این حمله، مهاجم ممکن است بتواند یک دستگاه تحت کنترل خود یا یک کلید احراز هویت متعلق به خود را به سامانه متصل کند. در چنین شرایطی، مهاجم میتواند از این اتصال برای دسترسی غیرمجاز به حسابهای کاربر استفاده کند.
Golden Pass-ta-key؛ خطرناکترین سناریو
سومین روش با نام Golden Pass-ta-key معرفی شده و از دو روش دیگر خطرناکتر ارزیابی میشود. این حمله یک کلید مخفی را هدف قرار میدهد که در حافظه فرایند مرورگر کروم نگهداری میشود.
محققان میگویند این کلید میتواند برای دسترسی به رمزهای عبور خصوصی که با حساب گوگل همگام شدهاند، مورد سوءاستفاده قرار گیرد. در برخی سناریوها، دسترسی ایجادشده ممکن است حتی پس از حذف بدافزار از دستگاه نیز ادامه پیدا کند و دامنه گستردهتری از حسابهای کاربر را در معرض خطر قرار دهد.
آیا کاربران گوگل در معرض سرقت از راه دور هستند؟
شناسایی این حملات به این معنا نیست که مهاجمان میتوانند بدون دسترسی قبلی به دستگاه، از راه دور رمزهای عبور کاربران گوگل را سرقت کنند.
سناریوهای بررسیشده توسط محققان به وجود بدافزار روی دستگاه ویندوزی قربانی نیاز دارند. به بیان دیگر، مهاجم ابتدا باید به نوعی کنترل دستگاه را به دست آورده باشد تا بتواند از این روشها استفاده کند.
به همین دلیل، جلوگیری از ورود بدافزار به رایانه همچنان یکی از مهمترین لایههای دفاعی در برابر این نوع حملات محسوب میشود.
Passkey همچنان امنتر از رمز عبور سنتی است
این یافتهها نکته مهمی درباره محدودیتهای فناوریهای احراز هویت مدرن، از جمله Passkey، نشان میدهند.
کلیدهای عبور برای مقابله با حملاتی مانند فیشینگ و سرقت سنتی رمزهای عبور طراحی شدهاند و در این زمینه امنیت بسیار بیشتری نسبت به روشهای قدیمی ارائه میکنند. با این حال، اگر مهاجم بتواند نرمافزار مخرب خود را روی دستگاه کاربر اجرا کند، حتی فناوریهای پیشرفته احراز هویت نیز نمیتوانند بهتنهایی امنیت کامل را تضمین کنند.
این تحقیقات همچنین نشان میدهد امنیت فرایند احراز هویت تنها به قدرت رمزگذاری وابسته نیست. مرورگر، سیستمعامل، سرویس همگامسازی اطلاعات و حتی نحوه تأیید وبسایت برای اطمینان از تکمیل واقعی فرایند احراز هویت توسط کاربر، همگی در سطح نهایی امنیت نقش دارند.
در نتیجه، استفاده از Passkey باید در کنار بهروزرسانی منظم سیستمعامل و مرورگر، نصب نرمافزارهای معتبر و جلوگیری از اجرای بدافزارها انجام شود. در چنین شرایطی، حتی اگر مهاجمان تلاش کنند سازوکارهای جدید احراز هویت را دور بزنند، یک لایه دفاعی مهم دیگر همچنان از دستگاه و حسابهای کاربر محافظت خواهد کرد.



