«Pass-the-Passkey»: новые атаки нацелены на преемника пароля

Наше руководство «Одного пароля недостаточно» было тепло принято сообществом, и оно было специально написано для начинающих. Отзывы точно указали на те тонкости, которые мы тогда упустили. Теперь результаты исследований предоставляют подходящий повод: на конференции Black Hat USA (1–6 августа, Лас-Вегас) исследователь в области безопасности Майкл Графнеттер представит семейство атак, которое он назвал «Pass-the-Passkey». Пришло время для продолжения: что действительно отличает парольные ключи, где их пределы и как можно улучшить ситуацию.
Облачный ключ доступа или аппаратный ключ — в этом и заключается разница
Пасс-ключи бывают двух видов. Удобный вариант хранится в менеджере паролей или непосредственно у Apple, Google или Microsoft и синхронизируется со всеми вашими устройствами через облако. Это удобно, но открывает дополнительную уязвимость. Любой, кто получит доступ к вашей учетной записи в облаке, потенциально сможет получить доступ и к синхронизированным пасс-ключам. Второй вариант — аппаратный ключ, представляющий собой небольшой USB- или NFC-брелок. Его закрытый ключ никогда не покидает чип и не может быть экспортирован, как описывает это FIDO Alliance. Для большинства людей облачного ключа доступа вполне достаточно, поскольку он защищён от фишинга и, безусловно, превосходит обычный пароль. Если у вас есть учётные записи, требующие особой защиты, вам будет безопаснее использовать аппаратный ключ.
Что показывают результаты исследования «Pass-the-Passkey»
Майкл Графнеттер, исследователь в области безопасности из компании SpecterOps, тщательно проанализировал реальные случаи внедрения технологии «passkey» и опубликовал свои выводы в своём блоге DSInternals. Он обнаружил: при небрежном подходе к обеспечению безопасности окружающей среды могут вновь стать актуальными старые схемы атак, даже несмотря на то что сама криптография «passkey» является надёжной. Он назвал эту уязвимость «Pass-the-Passkey» по аналогии с «Pass-the-Hash». Злоумышленник похищает данные для входа и повторно использует их, даже не зная самого пароля. В частности, он обнаружил три уязвимости в Windows 11 и Microsoft Entra ID, которые практически могли быть использованы злоумышленниками. Windows 11 записывала подпись входа в систему в журнал событий в виде открытого текста, где её могли прочитать учетные записи без привилегий, в некоторых случаях даже удаленно. Сам закрытый ключ оставался защищённым в аутентификаторе. Кроме того, Entra ID не обеспечивала надлежащую защиту от повторного использования этих утверждений. В совокупности этого было бы достаточно для захвата привилегированных облачных учетных записей и обхода даже устойчивой к фишингу многофакторной аутентификации. Основная уязвимость зарегистрирована под номером CVE-2026-34348 и была устранена 14 июля. Microsoft незаметно исправила эту проблему на стороне облачной инфраструктуры. Важно отметить следующее: данная уязвимость в основном затрагивает корпоративные среды, использующие Entra ID, Windows Hello или ключи FIDO2, а не ваш личный пароль-ключ на телефоне. По мнению самого Графнеттера, пароли-ключи представляют собой значительный шаг вперёд, но не являются «волшебным средством», а пути проведения атак остаются гораздо более сложными, чем в случае с классическими паролями.
Аппаратные ключи не все одинаковы
Аппаратный ключ не всегда является идеальным решением. Сначала рассмотрим стандарт. FIDO2 с WebAuthn — это современный способ, устойчивый к фишингу, в то время как более старые методы с использованием одноразовых кодов, такие как TOTP, не обеспечивают такую защиту. Во-вторых, такие известные бренды, как YubiKey (доступен здесь на Amazon) или Titan от Google, являются зрелыми продуктами, но уже одно их широкое распространение делает их популярной мишенью, да и у них тоже были уязвимости. Атака EUCLEAK, продемонстрированная в 2024 году, показала, что некоторые старые модели YubiKey можно клонировать в лабораторных условиях. Если вы хотите сократить поверхность атаки, вы можете сознательно выбрать менее распространённую, но сертифицированную модель. А в отношении всего, что встроено в устройство, например в iPhone, следует руководствоваться трезвым предположением: то, что сегодня надёжно хранится в чипе, когда-нибудь всё же может быть считывано. Отдельный ключ, который можно извлечь в случае сомнений, остаётся более консервативным выбором.
Самая распространённая ошибка: старый пароль остаётся в системе
Самая дорогостоящая ошибка — та, которую вы не можете увидеть. Многие люди устанавливают ключ доступа, но оставляют старый, уязвимый пароль в качестве логина. В результате «задний ход» остаётся широко открытым, и ключ доступа приносит вам мало пользы. Вот как следует поступать правильно:
- Настройте ключ доступа или аппаратный ключ для учетной записи.
- Сохраните коды восстановления — в идеале распечатайте их или сохраните в автономном менеджере паролей.
- Отключите старый пароль везде, где это позволяет сервис.
- Если это невозможно, замените пароль на длинный и сложный и храните его исключительно в надёжном месте.
Стоит ли вообще переходить на пасскеи?
Да. Парольные ключи смещают цель, но не устраняют её — в этом заключается честный вывод нового исследования. Они по-прежнему явно безопаснее паролей, не зависят от утечек данных и устойчивы к фишингу. Компания Microsoft даже с 1 сентября вводит парольные ключи в качестве способа входа по умолчанию для своих облачных учётных записей. Для большинства людей синхронизированный парольный ключ — это правильный шаг. Тем, кому требуется дополнительная защита, рекомендуется использовать аппаратный ключ и закрыть «лазейку» в системе паролей. Графнеттер подробно расскажет о методе «Pass-the-Passkey» на конференции Black Hat, а также представит инструменты, которые он публикует в виде открытого исходного кода, чтобы другие специалисты могли обнаружить дополнительные уязвимости.
Обновление от 31 июля 2026 года
Мы уточнили описание уязвимости в Windows. Ранее в этом отрывке говорилось, что Windows 11 записывает полную копию ключа в журнал событий. Эта формулировка была взята из отчёта Dark Reading, на который мы ссылались в качестве источника. На самом деле в журнал попадала сигнатура входа в систему, ограниченная по времени и кругу доступа, а не закрытый ключ. Закрытый ключ остается защищённым в аутентификаторе.
Компания Microsoft указала нам на эту неточность. Исправление соответствует заявлению Майкла Графнеттера на сайте DSInternals, в котором он упоминает подписи, а также классификации CVE-2026-34348 как случая раскрытия информации в службе регистрации событий Windows. Ничто из этого не меняет степень серьезности данной уязвимости. Многократно используемые подписи в сочетании с отсутствием проверки на повторное использование в Entra ID были достаточными для получения контроля над привилегированными учетными записями в облаке.










