Kiberxavfsizlik

Passkey hujumlari: Google sinxronizatsiyasidagi uchta yangi zaiflik va ularning natijalari

5-avgust, 2026, 05:130 ko'rish3 daqiqa o'qish
Passkey hujumlari: Google sinxronizatsiyasidagi uchta yangi zaiflik va ularning natijalari

Parollar va ulashma sirlar davri tugayotgandek ko'rinadi. Passkey — ochiq kalit kriptografiyasi asosida ishlaydigan, phishingga chidamli autentifikatsiya standarti — milliardlab hisoblarga tarqalmoqda. Lekin Palo Alto Networks Unit 42 tadqiqotchilari ko'rsatdiki: yangi himoya modeli o'ziga xos, hali to'liq o'rganilmagan hujum sirtasini ochib beradi.

Nima o'zgarib ketdi?

Google sinxronlangan passkey arxitekturasi ikki qavatli himoya quradi: maxfiy kalitlar bulut enclave (cloud enclave) ichida generatsiya qilinadi va ishlatiladi, hammasi ham TPM (Trusted Platform Module) kabi qurilma bilan bog'langan kalitlar orqali himoyalangan. Bu — faqat parol o'rniga kalit qo'yish emas, balki himoya modelining butunlay yangi paradigmasidir.

A screenshot of Google Account Help page explaining passkeys. It highlights that passkeys are more secure than passwords as they cannot be shared, copied, or accidentally given away. Using a passkey t

Unit 42 seriyasining uchinchi qismida uchta hujum klassi, ularning lakabi "Pass-ta-key" (o'tkazib yuborilgan kalit), tahlil qilinadi. Har biri passkey autentifikatsiyasining asosiy taxminlarini sinovdan o'tkazadi:

A flowchart illustrating a security process involving four entities: Relying Party, Attacker, Infected Victim, and Cloud Authenticator. The chart shows interactions like "Log in with passkey," "Noise
  • Foydalanuvchi aniq rozilik bildirishi shart (user presence).
  • MFA uchun biometrik yoki parol orqali qurilma ochilishi shart.
  • Maxfiy kalitlar nusxalanmas va ulashilmas.

Uchta hujum vektori

Barcha hujumlar oldindan kompromat qilingan endpoint (Windows + Chrome + TPM) ustida ishlaydigan malware talab qiladi. Bu — muhim cheklov: hujumchi allaqachon qurilmaga kirib bo'lishi kerak.

A screenshot of a GitHub login screen with a circular logo above the text "Sign in to GitHub." A red error message states, "Unable to sign in with your passkey. Please sign in with your password."

1. Pass-ta-key (asosiy variant)

Malware foydalnuvchi hech qanday harakat qilmasdan, qurilma ochilmasdan, biometrik tekshiruvsiz Google-synced passkey bilan himoyalangan hisobga kiradi. Bu user presence va user verification talablarini to'liq chetlab o'tadi. Qanday? Chrome sinxronizatsiya bazasidan (LevelDB) passkey ma'lumotlarini o'qib, bulut autentifikatorini (Cloud Authenticator) o'zini "ishonchli qurilma" deb o'ylantirib, imzo so'rovini amalga oshiradi.

A diagram illustrating a security process involving four entities: Relying Party, Attacker, Infected Victim, and Cloud Authenticator. Each entity is in a colored box. Arrows show the flow of communica

2. Silver Pass-ta-key

Hujumchi qurilmaga fizikal kirishmasdan, Cloud Authenticatorni foydalnuvchining biometrik bilan ochgan deb aldab tashlaydi. Natija: to'liq hisob egallanishi, lekin hujum autentifikatsiya paytida oflayn qurilma talab qilmaydi.

A diagram showing a process between a client device and a cloud authenticator. Arrows indicate the flow from client device to cloud authenticator.

3. Golden Pass-ta-key — eng og'ir zarba

Bu hujum barcha sinxronlangan passkey maxfiy kalitlarini ekstrakt qiladi — ularni tashqi ko'rinishda (exportable formatda) olish imkonini beradi. Bu degani, kalitlar kredensial bozorida sotilishi, boshqa qurilmalarga import qilinishi yoki kelajakdagi hujumlar uchun saqlanishi mumkin. Yani, "nusxalanmas" fundamental ta'minot buzilgan.

A screenshot showing a log entry with blurred sensitive information. It displays a JSON formatted message containing the command "keys/wrap" and the purpose labeled as "security domain secret."

Nega bu muhim — va kimga ta'sir qiladi?

Passkey ek tizimlari (Google Password Manager, Apple iCloud Keychain, Microsoft, 1Password, Bitwarden va boshqalar) bulut sinxronizatsiyasi va qurilma asosidagi root of trust o'rtasidagi bog'liqlikni boshqarish majburiyatida. Unit 42 tadqiqi faqat Google Chrome (Windows, TPM) ustida amalga oshirilgan, lekin arxitektura o'xshashligi sababli boshqa provayderlar ham shubhali.

A diagram illustrating an authentication attack involving entities like "Relying Party," "Attacker," "Infected Victim," and "Cloud Authenticator." The flow includes encrypted passkeys and a "Fake Auth

Hujumlar privilege escalation (huquqni oshirish) talab qilmaydi — bu endpoint xavfsizligi (EDR, App Control, isolation) ning muhimligini keskin oshiradi. Agar malware allaqachon tizimda bo'lsa, passkey himoyasi "qo'shimcha qavat" emas, balki yangi hujum sirtasi bo'lib qoladi.

A diagram illustrating the structure of data fields, including RP ID Hash (32 bytes), Flags (1 byte), Counter (4 bytes, big-endian unit32), Attested Credential Data (variable length if present), and E

Tavsiyalar va keyingi qadamlar

  • Endpoint himoyasini mustahkamlash: passkey — bu bulut xavfsizligi emas, endpoint xavfsizligi masalasi.
  • Anomaliya kuzatuvi: Cloud Authenticator so'rovlarida odatdashmas patternlar (yangi IP, yangi user-agent, biometrik tekshiruvsiz imzo) ni signal qilish.
  • Provaiderlarga: sinxronizatsiya protokollarida "device binding" ni mustahkamlash, replay va impersonation himoyalari qo'shish.

Unit 42 barcha zaifliklarni mas'uliyat bilan e'lon qildi; Google ham yuzaga keldi. Lekin passkey milliardlarga yaqin foydalanuvchiga kengayganda, hujum yuzasi ham proporsional kengaydi. Parolsiz kelajak xavfsiz — lekin faqat endpoint toza bo'lsa. Bu tadqiqot: "passkey o'rnatib, unutmang" strategiyasi xato ekanligini isbotlaydi.

Asl manba: unit42.paloaltonetworks.com

Manba: Hacker News
#passkey #autentifikatsiya #xavfsizlik #malware #Google
Telegram da muhokama qilish