Pass-ta-key攻撃が明かすパスキーの誤解

Judul asli: New Pass-ta-key attack reveals all the things we didn't know about passkeys

Mengapa Ini Penting

パスキーのセキュリティモデルに関する業界の誤解を正し、普及促進に重要な知見を提供する

Palo Alto NetworksのArie Olshtein研究員が、マルウェア感染済みWindows端末でGoogle Password Manager内の全パスキーを取得できる「Pass-ta-key」攻撃を公開。実態は新手法ではなくパスキー仕様の誤解が原因だと判明。

先週、Palo Alto Networksの研究員Arie Olshteinが「Pass-ta-key」と名付けた攻撃手法を発表した。これはマルウェアに感染したWindows端末上で、Google Password Manager(GPM)に保存されたすべてのパスキーを取得できるとするものだ。多くのユーザーや専門家は、パスキーがTPM(Trusted Platform Module)に保存されていると信じていたため、この発表は混乱を招いた。

しかし実際には、FIDO Alliance が管理するFIDO2仕様はパスキーをTPMや専用ハードウェアに保存することを義務付けていない。TPMへのパスキー保存を選択肢として提供しているのは、事実上Microsoftのみであり、主に企業向けの推奨にとどまる。

Windowsを除く他のすべてのプラットフォーム(macOS、iOS、Android)は、パスキーをデバイス上にローカル保存する。これは数年前、パスキーの普及にはデバイス間の同期が不可欠と認識された結果だ。TPMへの保存は同期を不可能にするため、FIDO仕様の設計者たちはローカル保存を安全と判断した。macOS・iOS・Androidではアプリのアクセス権限が細かく制御されており、マルウェアがパスキーの秘密鍵にアクセスするにはOS自体をゼロデイ攻撃で侵害する必要がある。

Sumber

arstechnica.com — Baca artikel asli →