В мире исследователи выявили способ обойти защиту аккаунтов с ключами доступа
322 просмотраИсследователи Palo Alto Networks обнаружили новые пути атаки на систему синхронизации ключей доступа Google. При заражении компьютера вредоносная программа может использовать особенности Google Password Manager, чтобы получить действительный ключ доступа и захватить защищённый аккаунт без повторного участия пользователя.
О результатах специалисты подразделения Unit 42 сообщили 3 августа 2026 года в исследовании «Pass the Passkey: A Novel Attack Surface in Passwordless Authentication». Работа стала продолжением анализа архитектуры Google Cloud Authenticator — скрытого облачного компонента, который участвует в работе синхронизированных ключей доступа в браузере Chrome.
Ключи доступа основаны на криптографии с открытым ключом и обычно считаются устойчивыми к фишингу: закрытый ключ не передаётся сайту, а вход подтверждается на устройстве пользователя. Однако в экосистеме Google ключи могут синхронизироваться между устройствами через Google Password Manager. На компьютерах с Windows и поддержкой модуля TPM Chrome взаимодействует с облачным аутентификатором, который выполняет операции с зашифрованными ключами.
Согласно исследованию Unit 42, при входе Chrome передаёт облачному аутентификатору данные запроса, идентификатор устройства и зашифрованные ключевые материалы. Сервис расшифровывает закрытый ключ, формирует ответ WebAuthn и устанавливает флаг подтверждённого пользователем входа на основании сообщения, подписанного ключом локальной проверки.
Проблема возникает, если вредоносная программа уже получила контроль над рабочей станцией или пользовательским сеансом. В таком случае атакующий может вмешаться в обмен между Chrome и облачным аутентификатором, использовать сохранённые данные зарегистрированного устройства и сформировать корректный криптографический ответ. Сайт, который доверяет такому ответу, может принять злоумышленника за владельца аккаунта.
Исследователи подчёркивают, что речь идёт не о взломе математической основы WebAuthn или FIDO2. Риск связан с реализацией синхронизации, восстановлением доступа, связью браузера с облачным сервисом и тем, как сайты проверяют признаки пользовательской верификации. Поэтому ключ доступа сам по себе не устраняет угрозу заражённого устройства.
В Unit 42 ранее заявляли, что облачный аутентификатор Google создаёт гибридную модель: ключи должны сохранять свойства аппаратной защиты, но одновременно становятся доступными на нескольких устройствах и при восстановлении аккаунта. Такая архитектура повышает удобство, однако расширяет число компонентов, которые необходимо защищать.
23 марта 2026 года похожие вопросы обсуждались на конференции RSA в рамках презентации «Pass-ta-Key: Serving Up Passkey Attacks on a Cloudy Day». В ней рассматривались архитектура скрытого облачного слоя Google и возможные способы злоупотребления его доверенными операциями.
Для пользователей вывод исследования практический: ключ доступа не компенсирует заражение компьютера. Защиту следует дополнять обновлениями Chrome и Windows, аппаратными ключами для критически важных аккаунтов, контролем неизвестных устройств и отзывом подозрительных сеансов. Организациям также необходимо проверять, как их сервисы обрабатывают флаг User Verified и процедуры восстановления доступа.
Другие новости
С начала 2026 года в метро Алматы задержали 310 человек с запрещёнными предметами. Полиция изъяла ножи, кастеты и четыре боеприпаса.
Мининформации приняло меры по ограничению доступа к smi24.kz из-за рекламы букмекеров. Через агрегатор проходил трафик десятков казахстанских СМИ.
В начале недели Кыргызстан ждут дожди и грозы, а к выходным в Бишкеке, Оше и южных регионах температура поднимется до +39 °C.
Власти Сингапура запретили Роберту Дель Надже и Гранту Маршаллу возвращаться в страну после палестинского флага и лозунга на концерте.
Удар по Запорожью продолжался полтора часа: российские авиабомбы повредили 22 дома, погибли и пострадали мирные жители города.
Музыканты Massive Attack подняли флаг Палестины и поддержали лозунг «Свободная Палестина» на концерте, после чего Сингапур запретил им въезд.
Платформы Claude и Codex не заменяют SOC, а усиливают аналитиков: автономный ИИ обрабатывает поток сигналов, люди принимают решения по сложным инцидентам.
Военнослужащий призыва 2–2025 ранил левую ногу из АК-74 на учебном полигоне. Его доставили в больницу Конаева, проводится проверка.
После жалоб жителей Панфилова инспекторы зафиксировали нарушения, назначили штрафы и обязали владельцев скотобойни устранить проблемы с отходами.
Серия атак на логистические объекты Wildberries затронула сотни тысяч предпринимателей, а компания пока раскрыла лишь часть мер поддержки и выплат.
Вашингтон отложил новые удары по Ирану, но Тегеран отрицает готовность принять делегацию. Главный вопрос переговоров — открытие Ормузского пролива.
Китайскоязычный оператор развернул утёкший DarkSword в Гонконге и атакует iPhone через поддельные страницы AWS и Apple ID, похищая данные.
На вечерней сессии KASE американская валюта прибавила 1,57 тенге. В обменниках Казахстана доллар продавали в диапазоне 469–476 тенге.
После жары до 42–43 градусов в начале августа температура в Узбекистане снизится на 3–5 градусов, но сухая погода сохранится.
Новый вкус KFC объединяет остроту перца и цитрусовую кислинку. Разбираем историю дуэта и объясняем, почему он стал популярен в Кыргызстане.
Власти сообщили объёмы заготовки после пожара 2023 года, но не раскрыли, сколько древесины продал резерват и какие средства получил.
Журналист утверждает, что проверил отсутствие ограничений через государственные сервисы, но в аэропорту ему заявили о запрете от полиции Астаны.
Бумра пропустит два теста с Шри-Ланкой из-за травмы колена, а Индия впервые вызвала в основную сборную быстрого боулера Аукиба Наби.
Уязвимость N-central позволила атакующим получить права администратора, перейти к устройствам клиентов и сохранить доступ через туннели Cloudflare.
Полиция установила мужчину, который устроил драку во дворе жилого комплекса рядом с детской площадкой, и направила материалы дела в суд.