Yeni Saldırı Yöntemleri Passkey Korumalı Hesapları Ele Geçiriyor

Parolasız kimlik doğrulamanın temel taşı olarak kabul edilen passkey teknolojisi, Palo Alto Networks araştırmacıları tarafından ortaya çıkarılan yeni saldırı yöntemleriyle ciddi bir güvenlik riskiyle karşı karşıya. Pass-ta-key olarak adlandırılan bu teknikler, özellikle Google ile senkronize edilmiş passkey verilerini hedef alıyor ve herhangi bir ayrıcalık yükseltme veya kullanıcı onayı gerektirmeden hesapların ele geçirilmesine olanak tanıyor.
Saldırı süreci, Windows işletim sistemi üzerinde çalışan Chrome tarayıcısının yerel senkronizasyon veritabanının incelenmesiyle başlıyor. Zararlı yazılım, kullanıcının hangi hesapları passkey ile koruduğunu, kullanıcı adlarını ve şifrelenmiş kimlik bilgilerini tespit ediyor. Ardından, tarayıcının diskte veya bellekte sakladığı cihaz kimlik anahtarını kurtaran saldırganlar, Windows kriptografik arayüzlerini kullanarak Google bulut hizmetine sahte bir imza gönderiyor. Bu süreçte biyometrik doğrulama veya cihaz kilidinin açılmasına gerek kalmadan, bulut hizmeti gelen isteği güvenilir bir cihazdan gelmiş gibi kabul ederek oturum açma işlemini tamamlıyor.
Araştırmacılar, bu saldırıların daha gelişmiş ve tehlikeli varyantlarını da belgeledi. Silver Pass-ta-key olarak bilinen yöntemde, zararlı yazılım tarayıcıyı cihaz yeniden kayıt sürecine zorlayarak kendi doğrulama anahtarını bulut sistemine kaydediyor. En kritik teknik olan Golden Pass-ta-key ise yeniden kayıt sırasında tarayıcının işlem belleğinde kısa süreliğine beliren ana gizli anahtarı ele geçiriyor. Bu anahtarın çalınması, hesaba ait tüm passkey özel anahtarlarının şifresinin çözülmesine ve saldırganın gelecekteki tüm kimlik doğrulama işlemlerini taklit etmesine imkan tanıyor.
Söz konusu güvenlik açıkları hakkında bilgilendirilen Google, bazı koruyucu önlemleri devreye aldığını duyurdu.


