Passkeys устойчивы к фишингу. Пока вредоносное ПО не обходит браузер
Merill Fernando
0:00 / 0:00
Passkeys устойчивы к фишингу. Пока вредоносное ПО не обходит браузер
2 204 просмотра · 2 недели назад
Merill Fernando
7,04 тыс. подписчиков
2 204 просмотра · 2 недели назад
Пароли устойчивы к фишингу. Но эта устойчивость обеспечивается браузером, который принуждает к использованию исходного кода, и если вредоносное ПО обходит браузер и напрямую вызывает собственные API Windows WebAuthn, гарантия ослабевает.
В этом выпуске Entra.Chat Мерилл беседует с Майклом Графнеттером, ведущим исследователем безопасности в SpecterOps и обладателем статуса Microsoft MVP, о его исследовании Pass-the-Passkey, представленном на Black Hat USA 2026, — семействе атак на реализации паролей в Windows, Microsoft Entra ID, браузерах и менеджерах паролей.
Майкл подробно описывает цепочку уязвимостей, о которой он сообщил Microsoft: Windows записывала полное утверждение пароля в журнал событий, и Microsoft Entra ID принимала его воспроизведение в течение десяти минут. Любой локальный или удаленный пользователь, имеющий доступ к этим журналам, мог выдать себя за человека, который вошел в систему, включая глобального администратора. В Windows теперь обрезается регистрируемое сообщение (CVE-2026-34348), а Entra проверяет счетчики подписи аутентификатора, поэтому обновление программного обеспечения имеет значение.
Он также демонстрирует фишинг с использованием паролей, инициированный вредоносным ПО, когда модальное окно постоянно появляется, пока пользователь не подтвердит его; риск экспорта, связанный с синхронизированными паролями, хранящимися в менеджерах паролей; и атаку «обход пароля» с использованием перехватчика браузера, которая перенаправляет легитимное утверждение в сессию злоумышленника.
Объединяющим элементом защиты во всем этом является предположение, что вредоносное ПО уже находится на устройстве. Это заставляет устройство доверять рабочим станциям с привилегированным доступом, условному доступу, требующему совместимых устройств и EDR, и принципу чистого исходного кода — контролю, который действительно имеет значение.
Майкл завершает на оптимистичной ноте. Пароли по-прежнему являются будущим и по-прежнему намного лучше, чем пароли и фишинговая многофакторная аутентификация. Но поскольку пароли становятся стандартом в Microsoft Entra, модель угроз заслуживает честного анализа.
⚠️ Посмотрите демонстрации: в этом эпизоде представлены три демонстрации на экране, которые гораздо проще понять по видео, чем по аудио.
ССЫЛКИ ПО ТЕМЕ
Исследование и инструменты Pass-the-Passkey (SpecterOps) - https://github.com/SpecterOps/pass-th...
Научная статья о Pass-the-Passkey - https://specterops.io/wp-content/uplo...
Теневые учетные данные, более раннее исследование Майкла - https://specterops.io/blog/2021/06/17...
Модуль PowerShell для DSInternals - https://www.dsinternals.com/en/
Пароли (FIDO2) в Microsoft Entra ID - https://learn.microsoft.com/entra/ide...
Синхронизированные и привязанные к устройству пароли и профили паролей — https://learn.microsoft.com/entra/ide...
Внедрение фишинг-устойчивой аутентификации без пароля — https://learn.microsoft.com/entra/ide...
Условный доступ требует соответствующего устройства — https://learn.microsoft.com/entra/ide...
Устройства с привилегированным доступом и принцип чистого исходного кода — https://learn.microsoft.com/security/...
Unit 42, Pass the Passkey: Новая уязвимость в беспарольной аутентификации - https://unit42.paloaltonetworks.com/p...
СВЯЗАННЫЕ ВЫПУСКИ ENTRA.CHAT
От SMS-многофакторной аутентификации к паролям: Практический план миграции Microsoft Entra - https://entra.news/p/from-sms-mfa-to-...
5 уроков внедрения паролей для миллионов пользователей - https://entra.news/p/5-lessons-from-r...
Злоумышленники нацелены на невидимую экосистему ИИ - https://entra.news/p/attackers-are-ta...
РАЗДЕЛЫ
00:00 Введение
01:02 Знакомство с Майклом Графнеттером
03:09 Как начались исследования
06:50 Windows Hello for Business был первым паролем
07:30 Подпись в журнале событий
10:18 Нет, закрытые ключи не записываются в журнал
12:25 Как Entra предотвратила повторное воспроизведение
13:44 Демонстрация: вход в систему с украденной подписью
15:22 Фишинг паролей, инициированный вредоносным ПО
18:08 Браузер делает пароли устойчивыми к фишингу
20:42 Что на самом деле должны делать защитники
23:04 Синхронизированные пароли и проблема экспорта
26:13 Риск обмена учетными данными и менеджера паролей
28:19 Атака с обходом пароля
30:43 Дебаты о брокерах аутентификации
31:57 Перенаправление RDP и злоупотребление удаленными паролями
32:59 Как распознать подозрительный запрос пароля
34:46 Пароли по-прежнему в будущем
ПРИЛОЖЕНИЯ ДЛЯ ПОДКАСТОВ
Entra.Chat - https://entra.chat
...