mimile
mimile.ai
Басты бетке

SpecterOps Black Hat USA-да passkey осалдықтарын көрсетеді

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

SpecterOps Black Hat USA-да passkey осалдықтарын көрсетеді

SpecterOps зерттеушілері келесі айда Лас-Вегаста өтетін Black Hat USA конференциясында Microsoft passkey іске асыруындағы үш нөлдік күндік осалдықты ұсынады. Бұл кемшіліктер шабуылдаушыларға аутентификация деректерін қайта пайдалану арқылы артықшылықты бұлтты есептік жазбаларды бұрмалауға мүмкіндік береді.

Осалдықтар

SpecterOps бас қауіпсіздік зерттеушісі Майкл Графнеттер Windows 11 және Microsoft Entra ID-де үш дерлік пайдалануға болатын нөлдік күндік осалдықты тапты. Олардың екеуі «Pass-the-Passkey» деп аталатын қайта пайдалану тізбегін құрайды, бұл pass-the-hash және NTLM Relay әдістерін еске түсіреді. Windows 11 цифрлық кілттің толық көшірмесін оқиғалар журналына жазады, ал Entra ID бұл мәлімдемелерді қайта пайдалануды болдырмайды.

Passkey енгізу контексі

Microsoft 1 қыркүйектен бастап passkey Microsoft Entra ID кіру әдісі ретінде әдепкі болатынын жариялады. Passkey фишингке төзімді болып саналады және жеке кілттерді пайдаланады, бұл оларды деректердің ағып кетуіне негізінен иммунитетті етеді. Дегенмен, Графнеттер қате іске асыру сенімді WebAuthn криптографиясына қарамастан қайталау, ретрансляция және фишинг шабуылдарын қайтаруы мүмкін екенін атап өтеді.

Бұдан әрі

Зерттеу келесі айда Лас-Вегаста Black Hat USA-да ұсынылады. Microsoft осалдықтарды конференцияға дейін түзететіні және бұл кемшіліктер басқа passkey іске асыруларына әсер ететіні белгісіз.

1 дереккөз

SpecterOps Black Hat USA-да passkey осалдықтарын көрсетеді