Перейти к содержимому

Passkeys устойчивы к фишингу. Пока вредоносное ПО не обходит браузер

Merill Fernando

0:00 / 0:00

Passkeys устойчивы к фишингу. Пока вредоносное ПО не обходит браузер

2 204 просмотра · 2 недели назад
Merill Fernando
7,04 тыс. подписчиков
2 204 просмотра · 2 недели назад
Пароли устойчивы к фишингу. Но эта устойчивость обеспечивается браузером, который принуждает к использованию исходного кода, и если вредоносное ПО обходит браузер и напрямую вызывает собственные API Windows WebAuthn, гарантия ослабевает. В этом выпуске Entra.Chat Мерилл беседует с Майклом Графнеттером, ведущим исследователем безопасности в SpecterOps и обладателем статуса Microsoft MVP, о его исследовании Pass-the-Passkey, представленном на Black Hat USA 2026, — семействе атак на реализации паролей в Windows, Microsoft Entra ID, браузерах и менеджерах паролей. Майкл подробно описывает цепочку уязвимостей, о которой он сообщил Microsoft: Windows записывала полное утверждение пароля в журнал событий, и Microsoft Entra ID принимала его воспроизведение в течение десяти минут. Любой локальный или удаленный пользователь, имеющий доступ к этим журналам, мог выдать себя за человека, который вошел в систему, включая глобального администратора. В Windows теперь обрезается регистрируемое сообщение (CVE-2026-34348), а Entra проверяет счетчики подписи аутентификатора, поэтому обновление программного обеспечения имеет значение. Он также демонстрирует фишинг с использованием паролей, инициированный вредоносным ПО, когда модальное окно постоянно появляется, пока пользователь не подтвердит его; риск экспорта, связанный с синхронизированными паролями, хранящимися в менеджерах паролей; и атаку «обход пароля» с использованием перехватчика браузера, которая перенаправляет легитимное утверждение в сессию злоумышленника. Объединяющим элементом защиты во всем этом является предположение, что вредоносное ПО уже находится на устройстве. Это заставляет устройство доверять рабочим станциям с привилегированным доступом, условному доступу, требующему совместимых устройств и EDR, и принципу чистого исходного кода — контролю, который действительно имеет значение. Майкл завершает на оптимистичной ноте. Пароли по-прежнему являются будущим и по-прежнему намного лучше, чем пароли и фишинговая многофакторная аутентификация. Но поскольку пароли становятся стандартом в Microsoft Entra, модель угроз заслуживает честного анализа. ⚠️ Посмотрите демонстрации: в этом эпизоде ​​представлены три демонстрации на экране, которые гораздо проще понять по видео, чем по аудио. ССЫЛКИ ПО ТЕМЕ Исследование и инструменты Pass-the-Passkey (SpecterOps) - https://github.com/SpecterOps/pass-th... Научная статья о Pass-the-Passkey - https://specterops.io/wp-content/uplo... Теневые учетные данные, более раннее исследование Майкла - https://specterops.io/blog/2021/06/17... Модуль PowerShell для DSInternals - https://www.dsinternals.com/en/ Пароли (FIDO2) в Microsoft Entra ID - https://learn.microsoft.com/entra/ide... Синхронизированные и привязанные к устройству пароли и профили паролей — https://learn.microsoft.com/entra/ide... Внедрение фишинг-устойчивой аутентификации без пароля — https://learn.microsoft.com/entra/ide... Условный доступ требует соответствующего устройства — https://learn.microsoft.com/entra/ide... Устройства с привилегированным доступом и принцип чистого исходного кода — https://learn.microsoft.com/security/... Unit 42, Pass the Passkey: Новая уязвимость в беспарольной аутентификации - https://unit42.paloaltonetworks.com/p... СВЯЗАННЫЕ ВЫПУСКИ ENTRA.CHAT От SMS-многофакторной аутентификации к паролям: Практический план миграции Microsoft Entra - https://entra.news/p/from-sms-mfa-to-... 5 уроков внедрения паролей для миллионов пользователей - https://entra.news/p/5-lessons-from-r... Злоумышленники нацелены на невидимую экосистему ИИ - https://entra.news/p/attackers-are-ta... РАЗДЕЛЫ 00:00 Введение 01:02 Знакомство с Майклом Графнеттером 03:09 Как начались исследования 06:50 Windows Hello for Business был первым паролем 07:30 Подпись в журнале событий 10:18 Нет, закрытые ключи не записываются в журнал 12:25 Как Entra предотвратила повторное воспроизведение 13:44 Демонстрация: вход в систему с украденной подписью 15:22 Фишинг паролей, инициированный вредоносным ПО 18:08 Браузер делает пароли устойчивыми к фишингу 20:42 Что на самом деле должны делать защитники 23:04 Синхронизированные пароли и проблема экспорта 26:13 Риск обмена учетными данными и менеджера паролей 28:19 Атака с обходом пароля 30:43 Дебаты о брокерах аутентификации 31:57 Перенаправление RDP и злоупотребление удаленными паролями 32:59 Как распознать подозрительный запрос пароля 34:46 Пароли по-прежнему в будущем ПРИЛОЖЕНИЯ ДЛЯ ПОДКАСТОВ Entra.Chat - https://entra.chat ...