Pass-ta-key攻撃:passkeysの誤解を解く

Original : New Pass-ta-key attack reveals all the things we didn't know about passkeys

Pourquoi c'est important

Passkeysの普及に向け、セキュリティモデルの正確な理解が不可欠となっている。

Palo Alto NetworksのArie Olshtein研究者が発見した「Pass-ta-key」攻撃は、Windows上のGoogle Password ManagerアプリのpasskeysをマルウェアにExtractできると示した。ただし、FIDO 2仕様はTPMへの保存を義務付けておらず、多くのplatformはローカル保存を採用している。

先週、セキュリティ企業Palo Alto NetworksのArie Olshtein研究者が「Pass-ta-key」と名付けた攻撃手法を公開した。この攻撃は、マルウェアに感染したWindows端末上で動作するGoogle Password Manager(GPM)アプリに保存されたpasskeys全体を抽出できるとされる。多くのユーザーや専門家は、passkeysがTPM(Trusted Platform Module)に排他的に保存されると信じていたため、この発表は驚きをもって受け取られた。しかし実際には、FIDO Alliance管理のFIDO 2仕様はTPMへの保存を義務付けていない。Microsoftのみが企業向けにTPM保存オプションを提供しているが、macOS、iOS、Androidを含む他のプラットフォームはpasskeysをデバイス上にローカル保存している。これは数年前、複数デバイス間でのsynchornization実現のために採用された方式だ。アプリのpermissionが細かく制御されているため、通常のマルウェアは秘密鍵にアクセスできないとFIDO仕様の設計者は判断している。今回の攻撃は新規性がなく、passkeys固有の脆弱性でもないとArs Technicaは指摘している。

Source

arstechnica.com — Lire l'original →