SpecterOps представит уязвимости passkey на Black Hat USA
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи SpecterOps представят три уязвимости нулевого дня в реализации passkey от Microsoft на конференции Black Hat USA в следующем месяце в Лас-Вегасе. Эти недостатки могут позволить злоумышленникам выдавать себя за привилегированные облачные учетные записи путем повторного воспроизведения учетных данных аутентификации.
Уязвимости
Майкл Графнеттер, главный исследователь безопасности в SpecterOps, обнаружил три почти эксплуатируемые уязвимости нулевого дня в Windows 11 и Microsoft Entra ID. Две из них образуют цепочку повторного воспроизведения, названную «Pass-the-Passkey», которая напоминает техники pass-the-hash и NTLM Relay. Windows 11 записывает полную копию цифрового ключа в журнал событий, а Entra ID не предотвращает повторное использование этих утверждений.
Контекст внедрения passkey
Microsoft объявила, что с 1 сентября passkey станут методом аутентификации по умолчанию для входа в Microsoft Entra ID. Passkey считаются устойчивыми к фишингу и используют закрытые ключи, что делает их в значительной степени невосприимчивыми к утечкам данных. Однако Графнеттер отмечает, что ошибочная реализация может вернуть пути атак с повторением, ретрансляцией и фишингом даже при надежной криптографии WebAuthn.
Что дальше
Исследование будет представлено на Black Hat USA в Лас-Вегасе в следующем месяце. Остается неясным, исправит ли Microsoft уязвимости до конференции и затрагивают ли эти недостатки другие реализации passkey.
1 источник
SpecterOps представит уязвимости passkey на Black Hat USA



