การโจมตี Pass-ta-key เปิดช่องโหว่สำคัญในความปลอดภัย Passkey บน Windows

การโจมตี Pass-ta-key เปิดช่องโหว่สำคัญในความปลอดภัย Passkey บน Windows
ความสนใจ|ระบบรักษาความปลอดภัยอัจฉริยะ

Pass-ta-key คืออะไร และทำไม Passkey ถึงไม่กันเครื่องที่ถูกเจาะแล้ว

การโจมตี Pass-ta-key คือชุดเทคนิคที่มัลแวร์บน Windows ใช้ช่องโหว่ในการจัดเก็บและซิงค์ Passkey ของ Google Password Manager เพื่อขโมยหรือควบคุมข้อมูลยืนยันตัวตนที่ซิงค์ผ่านคลาวด์ ทำให้สามารถล็อกอินแทนเหยื่อหรือดึงกุญแจลับไปใช้งานต่อได้ โดยไม่ต้องรู้รหัสผ่านหรือผ่านการยืนยันตัวตนของผู้ใช้อย่างถูกต้องนักวิจัยกลุ่มหนึ่งพบว่า Google Password Manager มีข้อบกพร่องที่ซ่อนอยู่ ซึ่งสามารถใช้เพื่อเลี่ยงทุกสิ่งที่ทำให้ Passkey ปลอดภัยจากการโจมตีได้ ความจริงที่หลายคนไม่อยากได้ยินคือ Passkey แม้จะปลอดภัยกว่ารหัสผ่านแบบเดิมอย่างชัดเจน แต่ถ้าเครื่อง Windows ถูกมัลแวร์ยึดไปแล้ว ระบบยืนยันตัวตนแบบใดก็แทบหมดความหมาย Pass-ta-key จึงไม่ใช่ช่องโหว่เล็ก ๆ ของเบราว์เซอร์ แต่เป็นสัญญาณเตือนว่าเรา “ฝากชีวิตดิจิทัลทั้งก้อน” ไว้กับความปลอดภัยของอุปกรณ์ปลายทางมากเกินไป

การโจมตี Pass-ta-key เปิดช่องโหว่สำคัญในความปลอดภัย Passkey บน Windows

ทำไม Windows และ Google Password Manager จึงกลายเป็นจุดอ่อน

Passkey ถูกออกแบบมาให้เก็บกุญแจลับบนอุปกรณ์ของผู้ใช้ และใช้คู่กุญแจเข้ารหัสสำหรับการล็อกอินแทนรหัสผ่านแบบเดิม ทำให้เดาไม่ได้ ฟิชชิงได้ยาก และแชร์ต่อไม่สะดวก จึงปลอดภัยกว่าอย่างเห็นได้ชัด แต่การจะให้ผู้ใช้สะดวก จำเป็นต้องซิงค์ Passkey ระหว่างอุปกรณ์ผ่านตัวจัดการรหัสอย่าง Google Password Manager ซึ่งคือจุดที่โครงสร้างเริ่มเปราะนักวิจัยระบุว่า การโจมตี Pass-ta-key มุ่งเป้าไปที่ Google Password Manager บนเบราว์เซอร์ Chrome บนอุปกรณ์ Windows ที่มี Trusted Platform Module (TPM) และมีมัลแวร์รันอยู่ก่อนแล้ว ปัญหาใหญ่คือ Windows มักรันโปรเซสต่าง ๆ ด้วยสิทธิ์ระดับเดียวกับผู้ใช้ที่ล็อกอิน ในขณะที่ระบบปฏิบัติการอื่นพยายามจำกัดสิทธิ์แบบ least access ทำให้ถ้าเครื่อง Windows ถูกมัลแวร์ยึดได้ มัลแวร์ก็จะได้สิทธิ์ระดับใกล้เคียงกับผู้ใช้ และสามารถขโมย Passkey ทั้งหมดที่เก็บใน Google Password Manager ได้ นี่คือช่องโหว่เชิง “สมมติฐาน” ไม่ใช่แค่บั๊กโค้ด

การโจมตี Pass-ta-key เปิดช่องโหว่สำคัญในความปลอดภัย Passkey บน Windows

สามเวกเตอร์การโจมตี: Pass-ta-key, Silver และ Golden

รายงานจาก Unit 42 ของ Palo Alto Networks แสดงให้เห็นการโจมตีใหม่ 3 รูปแบบภายใต้ชื่อรวมว่า “Pass-ta-key” ซึ่งโจมตีโครงสร้างการซิงค์ Passkey บนคลาวด์ของ Google ผ่าน Chrome บน Windows ที่มี TPM เวกเตอร์แรก Pass-ta-key แบบพื้นฐาน อาศัยมัลแวร์สวมรอยอุปกรณ์ที่เชื่อถือได้ ส่งคำขอเพื่อรับการตอบกลับการยืนยันตัวตนสำหรับหนึ่งใน Passkey ของเหยื่อ โดยใช้ identity key ของ Chrome ที่ได้รับการปกป้องด้วย TPM เพื่อเซ็นคำขอ แม้จะไม่ต้องใช้สิทธิ์ผู้ดูแลระบบหรือการโต้ตอบจากผู้ใช้ใด ๆ หากบริการนั้นไม่ตรวจสอบสถานะ “User Verified” อย่างเคร่งครัด การล็อกอินก็สำเร็จ นักวิจัยพบว่าการโจมตีล้มเหลวกับบางบริการที่ตรวจสอบ flag นี้ถูกต้อง แต่สามารถใช้กับบริการรายหนึ่งได้สำเร็จ ก่อนที่ผู้ให้บริการจะอุดช่องโหว่ในภายหลัง

Silver Pass-ta-key: ลงทะเบียนกุญแจของคนร้าย และ Golden Pass-ta-key: หลุดถึง master key

Silver Pass-ta-key ขยายความเสียหายจาก “สวมรอยชั่วคราว” เป็น “ยึดถาวร” โดยมัลแวร์สามารถบังคับให้ Chrome ทำกระบวนการลงทะเบียนอุปกรณ์ใหม่ เช่น ยกเลิก key เดิมหรือลบไฟล์สถานะ Passkey ทิ้ง แล้วลงทะเบียน key การยืนยันตัวตนที่ผู้โจมตีควบคุมเองได้ เพราะระบบคลาวด์ไม่ได้ตรวจว่า key ใหม่นั้นมาจากฮาร์ดแวร์ที่เชื่อถือได้หรือไม่ จากนั้นทุกคำขอที่เซ็นด้วย key มัลแวร์จะถูกมองว่าเป็นผู้ใช้ที่ปลดล็อกด้วย PIN หรือ biometrics แล้ว ทำให้ผู้โจมตีสามารถยืนยันตัวตนจากระบบอื่นได้โดยไม่ต้องแตะเครื่องเหยื่ออีกGolden Pass-ta-key รุนแรงยิ่งกว่า เพราะอาจทำให้มัลแวร์ดึง master key ที่ใช้เข้ารหัส Passkey ทั้งหมดที่ซิงค์ในบัญชี Google Password Manager ได้ ในตอนแรก Chrome เคยเผย secret นี้แบบ plaintext ผ่าน log ภายในของระบบ FIDO ก่อนที่ Google จะลบออก แต่ข้อมูลยังคงอยู่ชั่วคราวในหน่วยความจำของเบราว์เซอร์ ทำให้มัลแวร์ที่อยู่ในเครื่องสามารถแอบอ่านได้ และที่น่ากังวลที่สุดคือ ระบบที่ใช้งานอยู่ยังไม่มีวิธีหมุนหรือเพิกถอน key นี้ หมายความว่าทั้ง Passkey ที่ซิงค์อยู่ตอนนี้และในอนาคตยังคงพึ่งพา secret เดียวกันหากเคยหลุดไปแล้ว

ผู้ใช้ควรทำอย่างไร: เสริมเกราะให้เครื่อง ไม่ใช่หวังพึ่ง Passkey เพียงอย่างเดียว

แม้ผลการวิจัยนี้จะดูน่ากังวล แต่ไม่ได้หมายความว่าความปลอดภัย Passkey ต่ำกว่ารหัสผ่านแบบเดิม นักวิจัยระบุชัดว่า Passkey ยังตัดช่องโหว่จำนวนมากที่รหัสผ่านทิ้งไว้ เช่น การเดา การ reuse และฟิชชิง ปัญหาของ Pass-ta-key อยู่ที่อุปกรณ์ปลายทางและกระบวนการ onboard/recovery ที่ปล่อยให้มัลแวร์บน Windows ใช้ประโยชน์ได้ เมื่อเครื่องถูกมัลแวร์ครองแล้ว “ทุกอย่างบนเครื่องนั้น” อยู่ในความเสี่ยง ผู้ใช้จึงควรโฟกัสไปที่การทำให้เครื่องปลอดภัยที่สุดเท่าที่จะทำได้ในเชิงปฏิบัติ คุณควรทำอย่างน้อยสามอย่าง หนึ่ง รักษาความสะอาดของ Windows ด้วยการอัปเดตแพตช์และใช้โซลูชันป้องกันมัลแวร์เพื่อลดโอกาสที่มัลแวร์จะเข้ามา สอง เฝ้าระวังการใช้งาน Passkey ที่ผิดปกติ เช่น การแจ้งเตือนล็อกอินจากอุปกรณ์ที่ไม่รู้จัก และสาม ใช้บัญชีผู้ใช้ที่มีสิทธิ์จำกัดบน Windows เพื่อลดผลของการที่ระบบรันโปรเซสด้วยสิทธิ์เดียวกับผู้ใช้ที่ล็อกอิน ในระดับระบบ Unit 42 แนะนำให้บริการออนไลน์บังคับและตรวจสอบการยืนยันตัวตนของผู้ใช้ให้รัดกุม และให้ตัวจัดการ credential ตรวจสอบ key ของอุปกรณ์ที่ลงทะเบียนใหม่ เสริมความแข็งแรงของกระบวนการ recovery/onboarding และป้องกันไม่ให้ master key ถูกเข้าถึงในหน่วยความจำของเบราว์เซอร์

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม

You May Also Like

พ่อชาวปากีสถานติดกล้องวงจรปิดบนศีรษะลูกสาว เพื่อคอยดูความปลอดภัยตลอดเวลา

พ่อชาวปากีสถานติดกล้องวงจรปิดบนศีรษะลูกสาว เพื่อคอยดูความปลอดภัยตลอดเวลา

ทิป ระบบรักษาความปลอดภัยอัจฉริยะ26 มิ.ย. 2569
สมาร์ทโฮมเซ็นเซอร์รุ่นใหม่ ยกระดับระบบรักษาความปลอดภัยบ้านรอบด้าน

สมาร์ทโฮมเซ็นเซอร์รุ่นใหม่ ยกระดับระบบรักษาความปลอดภัยบ้านรอบด้าน

ทิป ระบบรักษาความปลอดภัยอัจฉริยะ7 ส.ค. 2569
เทียบล็อคประตูอัจฉริยะราคาประหยัด ลายนิ้วมือและ PIN คุ้มไหมเมื่อใช้จริง

เทียบล็อคประตูอัจฉริยะราคาประหยัด ลายนิ้วมือและ PIN คุ้มไหมเมื่อใช้จริง

ทิป ระบบรักษาความปลอดภัยอัจฉริยะ12 ส.ค. 2569
นิสัยความปลอดภัยห้องโรงแรมที่ช่วยกันภัยซ่อนเร้น

นิสัยความปลอดภัยห้องโรงแรมที่ช่วยกันภัยซ่อนเร้น

ทิป ระบบรักษาความปลอดภัยอัจฉริยะ12 ส.ค. 2569
ยืนยันตัวตนหลายชั้น MFA เกราะกันแฮกเพื่อบ้านสมาร์ท

ยืนยันตัวตนหลายชั้น MFA เกราะกันแฮกเพื่อบ้านสมาร์ท

ทิป ระบบรักษาความปลอดภัยอัจฉริยะ10 ส.ค. 2569
กล้องวงจรปิด AI ในเครื่อง ลดค่าสมัครสมาชิกแต่ยังฉลาดเหมือนเดิม

กล้องวงจรปิด AI ในเครื่อง ลดค่าสมัครสมาชิกแต่ยังฉลาดเหมือนเดิม

ทิป ระบบรักษาความปลอดภัยอัจฉริยะ10 ส.ค. 2569
Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!