mimile
mimile.ai
На главную

SpecterOps представит уязвимости passkey на Black Hat USA

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

SpecterOps представит уязвимости passkey на Black Hat USA

Исследователи SpecterOps представят три уязвимости нулевого дня в реализации passkey от Microsoft на конференции Black Hat USA в следующем месяце в Лас-Вегасе. Эти недостатки могут позволить злоумышленникам выдавать себя за привилегированные облачные учетные записи путем повторного воспроизведения учетных данных аутентификации.

Уязвимости

Майкл Графнеттер, главный исследователь безопасности в SpecterOps, обнаружил три почти эксплуатируемые уязвимости нулевого дня в Windows 11 и Microsoft Entra ID. Две из них образуют цепочку повторного воспроизведения, названную «Pass-the-Passkey», которая напоминает техники pass-the-hash и NTLM Relay. Windows 11 записывает полную копию цифрового ключа в журнал событий, а Entra ID не предотвращает повторное использование этих утверждений.

Контекст внедрения passkey

Microsoft объявила, что с 1 сентября passkey станут методом аутентификации по умолчанию для входа в Microsoft Entra ID. Passkey считаются устойчивыми к фишингу и используют закрытые ключи, что делает их в значительной степени невосприимчивыми к утечкам данных. Однако Графнеттер отмечает, что ошибочная реализация может вернуть пути атак с повторением, ретрансляцией и фишингом даже при надежной криптографии WebAuthn.

Что дальше

Исследование будет представлено на Black Hat USA в Лас-Вегасе в следующем месяце. Остается неясным, исправит ли Microsoft уязвимости до конференции и затрагивают ли эти недостатки другие реализации passkey.

1 источник

SpecterOps представит уязвимости passkey на Black Hat USA