Pass-the-Passkey: új támadások a jelszó utódját veszik célba

„A jelszó önmagában nem elég ” című útmutatónk jól fogadták a közösség tagjai, és szándékosan kezdőknek írtuk. A visszajelzések pontosan azokat a finom részleteket emelték ki, amelyeket akkor kihagytunk. Most a kutatások megteremtik a megfelelő alkalmat: a Black Hat USA rendezvényen (augusztus 1–6., Las Vegas) Michael Grafnetter biztonsági kutató bemutat egy olyan támadási családot, amelyet „Pass-the-Passkey”-nek nevez. Itt az ideje a folytatásnak: mi különbözteti meg igazán a passkey-eket, hol vannak a határaik, és mit lehetne jobban csinálni.
Felhőalapú passkey vagy hardverkulcs – ez a különbség
A passkey-k két változatban léteznek. A kényelmesebbik egy jelszókezelőben vagy közvetlenül az Apple, a Google vagy a Microsoft rendszerében található, és a felhőn keresztül szinkronizálódik az összes eszközöddel. Ez praktikus, de egy további támadási felületet is megnyit. Aki bejut a felhőfiókodba, az potenciálisan hozzáférhet a szinkronizált passkey-khez is. A második változat a hardveres kulcs, egy kis USB- vagy NFC-meghajtó. Titkos kulcsa soha nem hagyja el a chipet, és nem exportálható, ahogyan azt a FIDO Alliance leírja. A legtöbb ember számára elegendő a felhőalapú jelszó, mert ellenáll a phishing-támadásoknak, és egyértelműen jobb, mint egy hagyományos jelszó. Ha vannak olyan fiókjaid, amelyek különleges védelmet igényelnek, akkor a hardveres kulccsal biztonságosabb vagy.
Michael Grafnetter, a SpecterOps biztonsági kutatója, alaposan megvizsgálta a passkey-ek valós alkalmazásait, és eredményeit a DSInternals nevű blogján tette közzé. Megállapítása az volt, hogy ha a környezeti biztonsági intézkedések nem megfelelőek, akkor a régi támadási minták újra előkerülhetnek, még akkor is, ha maga a jelszó-kriptográfia szilárd. Ezt a jelenséget a „Pass-the-Hash” után „Pass-the-Passkey”-nek nevezi. A támadó ellopja a bejelentkezési adatokat, és újra felhasználja azokat anélkül, hogy valaha is tudná a jelszót. Konkrétan három olyan hibát talált a Windows 11-ben és a Microsoft Entra ID-ben, amelyek közel álltak ahhoz, hogy kihasználhatók legyenek. A Windows 11 a kulcs teljes másolatát beírta az eseménynaplóba, az Entra ID pedig nem akadályozta meg teljesen az újrafelhasználást. Ez együttesen elegendő lett volna ahhoz, hogy privilegizált felhőfiókokat vegyenek át, és még a phishing ellen védett többfaktoros bejelentkezést is kijátsszák. A fő hibát CVE-2026-34348 kóddal nyomon követik, és július 14-én javították ki. A Microsoft csendben kijavította a felhőoldali hibát. A kontextus szempontjából egy dolog fontos: ez elsősorban az Entra ID-t, a Windows Hello-t vagy a FIDO2-kulcsokat használó vállalati rendszereket érinti, nem pedig a telefonon tárolt magánjelszavakat. Grafnetter saját véleménye szerint a jelszavak nagy előrelépést jelentenek, de nem varázslat, és a támadási útvonalak továbbra is sokkal bonyolultabbak, mint a klasszikus jelszavak esetében.
A hardveres kulcsok nem mind egyformák
A hardveres kulcs nem feltétlenül a tökéletes megoldás. Először nézzük meg a szabványt. A FIDO2 a WebAuthn-nal a modern, adathalászat ellen ellenálló megoldás, míg a régebbi egyszeri kódos módszerek, mint például a TOTP, ezt nem biztosítják. Másodszor, a legismertebb márkák, mint például a YubiKey (itt kapható az Amazonon) vagy a Google Titan, már kiforrottak, de pusztán elterjedtségük miatt is népszerű célpontok, és nekik is vannak gyenge pontjaik. Az EUCLEAK támadás 2024-ben bebizonyította, hogy bizonyos régebbi YubiKey-eket laboratóriumi körülmények között klónozni lehet. Ha csökkenteni szeretné a támadási felületet, szándékosan választhat egy kevésbé elterjedt, de tanúsított modellt. A készülékbe beépített eszközök – például egy iPhone – esetében pedig érvényes a józan feltételezés: amit ma biztonságosan tárol a chip, azt egy napon még ki lehet olvasni. Egy külön kulcs, amelyet kétség esetén ki lehet venni, továbbra is a konzervatívabb választás marad.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
A leggyakoribb hiba: a régi jelszó továbbra is aktív marad
A legdrágább hiba az, amit nem látunk. Sokan beállítanak egy jelszót, de a régi, gyenge jelszót továbbra is bejelentkezésként használják. Így a hátsó ajtó tárva-nyitva marad, és a jelszó alig nyújt védelmet. Íme, hogyan kell helyesen eljárni:
- Állíts be egy jelszót vagy hardveres kulcsot a fiókhoz.
- Mentse el a helyreállítási kódokat, lehetőleg nyomtatott formában vagy egy offline jelszókezelőben.
- Kapcsolja ki a régi jelszót, ahol a szolgáltatás ezt lehetővé teszi.
- Ha ez nem lehetséges, cserélje le a jelszót egy hosszú, összetett jelszóra, és azt kizárólag biztonságos helyen tárolja.
Mindenesetre megéri az átállás?
Igen. A passkey-k áthelyezik a célt, de nem szüntetik meg, és ez az új kutatás őszinte üzenete. Továbbra is egyértelműen biztonságosabbak, mint a jelszavak, függetlenek az adat szivárgástól és ellenállnak a phishingnek. A Microsoft szeptember 1-jétől még a felhőfiókok alapértelmezett bejelentkezési módjává is teszi a passkey-ket. A legtöbb ember számára a szinkronizált passkey a megfelelő lépés. Aki nagyobb védelemre szorul, az használjon hardveres kulcsot, és zárja le a jelszó hátsó ajtaját. Grafnetter a Black Hat konferencián bemutatja a „Pass-the-Passkey” részleteit, valamint azokat az eszközöket, amelyeket nyílt forráskódként tesz közzé, hogy mások is megtalálhassák a további gyenge pontokat.








