Защиту Passkey Microsoft- и GitHub-аккаунтов можно снять AitM-атакой

Защиту Passkey Microsoft- и GitHub-аккаунтов можно снять AitM-атакой

Защиту Passkey Microsoft- и GitHub-аккаунтов можно снять AitM-атакой

Эксперт eSentire доказал возможность взлома аккаунтов, защищенных Passkey. Многие сайты и сервисы предлагают этот способ аутентификации как опцию, и ее можно удалить со страницы входа через атаку «противник посередине» (Adversary-in-the-Middle , AitM).

Изменения HTML, CSS, изображений, JavaScript при этом вносятся на лету, в ходе проксирования трафика конечному пользователю. Вклинившийся в процесс аутентификации злоумышленник уничтожает все визуальные следы наличия Passkey-опции на сайте.

В итоге посетителю волей-неволей приходится воспользоваться менее надежной альтернативой, и авторы атаки смогут заполучить его логин, пароль и OTP-код аутентификации с помощью AitM-фишинга.

 

В качестве PoC исследователь провел «редакционную» атаку, как он ее называет, на логин-страницы GitHub и Microsoft (персональный аккаунт), используя AitM-софт Evilginx с открытым исходным кодом.

Проверка новой опции Microsoft, которая позиционируется как беспарольная, показала, что она не решает проблему, так как предполагает использование проприетарного приложения Authenticator, которое тоже уязвимо к AitM-атакам.

Технологию Passkey внедрили многие банки, интернет-магазины, соцсети, платформы разработки софта, но все они в основном предлагают такой способ аутентификации наряду с другими, чтобы обеспечить пользователям резервный механизм доступа к аккаунту на случаи проблем с беспарольным входом и утери или сброса устройства.

Ключи Passkey можно хранить и в менеджере паролей, однако такой сейф может оказаться ненадежным. Поскольку в данном случае ущербна не технология, а ее реализации, автор Redaction Attack предлагает в качестве альтернативного способа сохранения доступа к аакаунту использовать одноразовые ссылки, автоматически генерируемые и отправляемые пользователю по имейл или в виде СМС.

Переход по такой magic link откроет новое окно входа (и новую сессию вместо подконтрольной автору атаки). Защиту в этом случае можно даже усилить: ввести тайминг на ссылки, отслеживать IP-адреса пользователей, использовать контрольные вопросы или OTP-коды.

Подобный способ аутентификации поможет уберечь идентификаторы от AitM-перехвата, но в большой степени зависит от безопасности почтового ящика и СМС-каналов.

Корпоративные клиенты Microsoft, по словам исследователя, лучше защищены от AitM-атак. Ее облачная служба Entra ID (ранее Azure AD) и продукты семейства Intune позволяют админам задать политики условного доступа для предотвращения входов через прокси (проверяются домен и наличие разрешений).

Возможности определения процессов регистрации и восстановления аккаунта предоставляют также многие системы управления доступом (IAM), притом на разных уровнях: организации, групп, отдельных пользователей. Что касается Passkey, лучше, чтобы пользователи имели не один, а несколько таких ключей, чтобы не попасть под блок в случае утери.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минцифры предлагает предоставлять отсрочки ИТ-специалистам без дипломов

Минцифры предложило расширить перечень ИТ-специалистов, имеющих право на отсрочку от призыва в армию. Нововведения касаются тех, кто окончил обучение, но на момент формирования списков ещё не получил диплом о высшем образовании.

Соответствующий проект опубликован на Портале проектов нормативных актов. К уже действующим критериям планируется добавить два новых:

  • Право на отсрочку получат сотрудники аккредитованных ИТ-компаний, завершившие обучение, но не имеющие диплома на момент формирования списков Минцифры (например, если выпуск состоялся в январе, а диплом будет выдан в феврале). В этом случае документ необходимо будет предоставить в призывную комиссию отдельно;
  • В перечень ИТ-специальностей для получения отсрочки предложено включить дополнительные направления: магистратуру по специальностям «Радиофизика» и «Статистика», бакалавриат по направлению «Ядерная физика и технологии» и ряд других.

«Изменения помогут молодым специалистам без перерыва строить карьеру в ИТ, а также позволят сохранить квалифицированные кадры в отрасли. При этом новые правила не создадут дополнительной нагрузки для бизнеса», — отметили в Минцифры.

Если поправки будут приняты, они вступят в силу с 2026 года и не затронут осенний призыв 2025 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru