Pass-ta-key攻撃でPasskeyの誤解が明らかに
मूल शीर्षक: New Pass-ta-key attack reveals all the things we didn't know about passkeys
यह क्यों महत्वपूर्ण है
PasskeyのTPM保存に関する業界全体の誤解が露わになり、認証セキュリティの設計方針の見直しが求められる可能性がある。
Palo Alto NetworksのArié Olshtein研究者が発表したPass-ta-key攻撃は、Windows上のGoogle Password ManagerアプリのPasskeyを全て抽出できることを示した。これにより、PasskeyがTPMに保存されるという一般的な誤解が明らかになった。
セキュリティ研究者Arié Olshtein(Palo Alto Networks所属)は先週、「Pass-ta-key」と名付けた攻撃手法を発表した。この攻撃は、マルウェアに感染したWindows端末上で動作するGoogle Password Manager(GPM)アプリに保存された全てのPasskeyを抽出できるとされる。
多くのユーザーや専門家は、PasskeyはWindows機のTPM(Trusted Platform Module)という専用の安全なハードウェアに格納されていると信じていたため、この発表は驚きをもって受け止められた。
しかし実際には、FIDO Allianceが管理するFIDO2仕様はPasskeyをTPMや専用ハードウェアに保存することを義務付けていない。TPM保存を実装しているのはほぼMicrosoftのみであり、主に企業向けのオプションとして提供されている。消費者向けには推奨されていない。
macOS・iOS・Android・その他のサードパーティアプリは、デバイス上にローカル保存する方式を採用している。これはPasskeyの普及のために複数デバイス間での同期を可能にする必要があったためだ。TPMへの保存は新しい端末への移行時に各Passkeyを再作成しなければならず、同期が事実上不可能だった。
FIDO仕様の設計者たちは、アプリのパーミッションが細かく制御されているため、端末に潜むマルウェアが秘密鍵にアクセスすることはできないと判断した。macOS・iOS・Android上のマルウェアがこの分離を突破するにはOS自体をゼロデイ脆弱性で侵害する必要があり、現実的には困難とされる。
Ars Technicaはこの攻撃について「新規性はなく、Passkeyに固有の問題でもない」と評価している。