«Pass-the-Passkey»: новые атаки нацелены на преемника пароля

Наше руководство «Одного пароля недостаточно» было тепло принято сообществом, и оно было специально написано для начинающих. Отзывы точно указали на те тонкости, которые мы тогда упустили. Теперь результаты исследований предоставляют подходящий повод: на конференции Black Hat USA (1–6 августа, Лас-Вегас) исследователь в области безопасности Майкл Графнеттер представит семейство атак, которое он назвал «Pass-the-Passkey». Пришло время для продолжения: что действительно отличает парольные ключи, где их пределы и что можно сделать лучше.
Облачный ключ доступа или аппаратный ключ — вот в чём разница
Пасс-ключи бывают двух видов. Удобный вариант хранится в менеджере паролей или непосредственно у Apple, Google или Microsoft и синхронизируется со всеми вашими устройствами через облако. Это удобно, но открывает дополнительную уязвимость. Любой, кто получит доступ к вашей учетной записи в облаке, потенциально сможет получить доступ и к синхронизированным пасс-ключам. Второй вариант — аппаратный ключ, представляющий собой небольшой USB- или NFC-брелок. Его закрытый ключ никогда не покидает чип и не может быть экспортирован, как описывает это FIDO Alliance. Для большинства людей облачного пароля вполне достаточно, поскольку он защищён от фишинга и явно превосходит обычный пароль. Если у вас есть учётные записи, требующие особой защиты, вам будет безопаснее использовать аппаратный ключ.
Майкл Графнеттер, исследователь в области безопасности из компании SpecterOps, тщательно изучил реальные случаи внедрения паролей-ключей и опубликовал свои выводы в своём блоге DSInternals. Вот что он обнаружил: при небрежном подходе к окружающей среде могут вновь стать актуальными старые схемы атак, даже если сама криптография парольных ключей является надежной. Он назвал эту уязвимость «Pass-the-Passkey» по аналогии с «Pass-the-Hash». Злоумышленник похищает данные для входа и повторно использует их, даже не зная самого пароля. В частности, он обнаружил три уязвимости в Windows 11 и Microsoft Entra ID, которые практически могли быть использованы злоумышленниками. Windows 11 записывала полную копию ключа в журнал событий, а Entra ID не обеспечивала надёжную защиту от повторного использования. В совокупности этого было бы достаточно для захвата привилегированных учетных записей в облаке и обхода даже устойчивой к фишингу многофакторной аутентификации. Основная уязвимость зарегистрирована под номером CVE-2026-34348 и была устранена 14 июля. Microsoft незаметно исправила эту проблему на стороне облачной инфраструктуры. Важно отметить следующее: данная проблема в основном затрагивает корпоративные среды, использующие Entra ID, Windows Hello или ключи FIDO2, а не ваш личный пароль на телефоне. По мнению самого Графнеттера, пароли-ключи представляют собой значительный шаг вперёд, но не являются «волшебным средством», а пути атак остаются гораздо более сложными, чем в случае с классическими паролями.
Аппаратные ключи не все одинаковы
Аппаратный ключ не всегда является идеальным решением. Сначала рассмотрим стандарт. FIDO2 с WebAuthn — это современный способ, устойчивый к фишингу, в то время как более старые методы с использованием одноразовых кодов, такие как TOTP, не обеспечивают такую защиту. Во-вторых, такие известные бренды, как YubiKey (доступен здесь на Amazon) или Titan от Google, являются зрелыми продуктами, но уже одно их широкое распространение делает их популярной мишенью, да и у них тоже были уязвимости. Атака EUCLEAK, продемонстрированная в 2024 году, показала, что некоторые старые модели YubiKey можно клонировать в лабораторных условиях. Если вы хотите сократить поверхность атаки, вы можете сознательно выбрать менее распространённую, но сертифицированную модель. А в отношении всего, что встроено в устройство, например в iPhone, следует руководствоваться трезвым предположением: то, что сегодня надёжно хранится в чипе, когда-нибудь всё же может быть считывано. Отдельный ключ, который можно извлечь в случае сомнений, остаётся более консервативным выбором.
Самая распространённая ошибка: старый пароль остаётся в системе
Самая дорогостоящая ошибка — та, которую вы не можете увидеть. Многие люди устанавливают ключ доступа, но оставляют старый, уязвимый пароль в качестве логина. В результате «задний ход» остаётся широко открытым, и ключ доступа приносит вам мало пользы. Вот как следует поступать правильно:
- Настройте ключ доступа или аппаратный ключ для учетной записи.
- Сохраните коды восстановления — желательно в распечатанном виде или в автономном менеджере паролей.
- Отключите старый пароль везде, где это позволяет сервис.
- Если это невозможно, замените пароль на длинный и сложный и храните его исключительно в надёжном месте.
Стоит ли вообще переходить на пасскеи?
Да. Парольные ключи смещают цель, но не устраняют её — в этом заключается честный вывод нового исследования. Они по-прежнему явно безопаснее паролей, независимы от утечек данных и устойчивы к фишингу. Компания Microsoft даже с 1 сентября вводит парольные ключи в качестве способа входа по умолчанию для своих облачных учётных записей. Для большинства людей синхронизированный парольный ключ — это правильный шаг. Тем, кому требуется дополнительная защита, рекомендуется использовать аппаратный ключ и закрыть «лазейку» для паролей. Графнеттер подробно расскажет о уязвимости Pass-the-Passkey на конференции Black Hat, а также представит инструменты, которые он публикует в виде открытого исходного кода, чтобы другие специалисты могли обнаружить дополнительные уязвимости.








