SpecterOps Black Hat USA-да passkey осалдықтарын көрсетеді
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

SpecterOps зерттеушілері келесі айда Лас-Вегаста өтетін Black Hat USA конференциясында Microsoft passkey іске асыруындағы үш нөлдік күндік осалдықты ұсынады. Бұл кемшіліктер шабуылдаушыларға аутентификация деректерін қайта пайдалану арқылы артықшылықты бұлтты есептік жазбаларды бұрмалауға мүмкіндік береді.
Осалдықтар
SpecterOps бас қауіпсіздік зерттеушісі Майкл Графнеттер Windows 11 және Microsoft Entra ID-де үш дерлік пайдалануға болатын нөлдік күндік осалдықты тапты. Олардың екеуі «Pass-the-Passkey» деп аталатын қайта пайдалану тізбегін құрайды, бұл pass-the-hash және NTLM Relay әдістерін еске түсіреді. Windows 11 цифрлық кілттің толық көшірмесін оқиғалар журналына жазады, ал Entra ID бұл мәлімдемелерді қайта пайдалануды болдырмайды.
Passkey енгізу контексі
Microsoft 1 қыркүйектен бастап passkey Microsoft Entra ID кіру әдісі ретінде әдепкі болатынын жариялады. Passkey фишингке төзімді болып саналады және жеке кілттерді пайдаланады, бұл оларды деректердің ағып кетуіне негізінен иммунитетті етеді. Дегенмен, Графнеттер қате іске асыру сенімді WebAuthn криптографиясына қарамастан қайталау, ретрансляция және фишинг шабуылдарын қайтаруы мүмкін екенін атап өтеді.
Бұдан әрі
Зерттеу келесі айда Лас-Вегаста Black Hat USA-да ұсынылады. Microsoft осалдықтарды конференцияға дейін түзететіні және бұл кемшіліктер басқа passkey іске асыруларына әсер ететіні белгісіз.
1 дереккөз
SpecterOps Black Hat USA-да passkey осалдықтарын көрсетеді



