Pesquisadores de segurança da SquareX demonstraram um método de ataque na conferência anual Def Con que permite que invasores acessem contas protegidas pela tecnologia Passkey. Projetado como uma alternativa mais segura às senhas, esse mecanismo armazena uma chave privada no dispositivo do usuário e permite o login usando um código PIN, Face ID ou impressão digital.

Fonte da imagem: AI

Grandes empresas de tecnologia, incluindo Microsoft, Amazon e Google, estão implementando agressivamente o Passkey porque ele é resistente a phishing e, ao contrário de senhas, não pode ser roubado por meio de um site falso. O ataque não afeta a criptografia da chave em si, mas explora vulnerabilidades no ambiente do navegador, manipulando o processo de autenticação do WebAuthn, o padrão no qual o Passkey se baseia. Hackers podem falsificar o processo de registro e login injetando JavaScript malicioso por meio de uma vulnerabilidade no site ou usando uma extensão maliciosa do navegador, de acordo com Shourya Pratap Singh, engenheiro-chefe da SquareX.

Como explica a SecurityWeek, um ataque bem-sucedido exige que a vítima seja convencida a instalar uma extensão maliciosa disfarçada de ferramenta útil ou a explorar uma vulnerabilidade no site alvo, como um bug de XSS (cross-site scripting). O invasor pode então interceptar o processo de registro do Passkey ou forçar o sistema a mudar para autenticação por senha para roubar credenciais. Na verdade, a vítima só precisa visitar um site que use o Passkey com uma extensão maliciosa instalada ou acessar um recurso com uma vulnerabilidade para injeção de código – nenhuma ação adicional é necessária.

Esta descoberta destaca os riscos de segurança associados a extensões de navegador e vulnerabilidades do lado do cliente, mesmo com o uso de métodos de autenticação modernos. Embora o Passkey continue sendo uma tecnologia mais segura do que senhas, sua segurança depende da implementação correta do WebAuthn e da ausência de fatores comprometedores no ambiente do usuário.

admin

Postagens recentes

As Aventuras de Elliot: Contos do Milênio – Um Retorno à Moda Antiga. Análise / Jogos

Jogado no Xbox Series S Em 2018, foi lançado Octopath Traveler, o primeiro jogo feito…

4 horas atrás

As Aventuras de Elliot: Contos do Milênio – Um Retorno à Moda Antiga. Resenha

Jogado no Xbox Series S Em 2018, foi lançado Octopath Traveler, o primeiro jogo feito…

4 horas atrás

Memória antiga de uma nova maneira: ASIC Meta✴ Vistara te ajudará a instalar DDR4 a partir de memória usada.

A Meta✴ desenvolveu o ASIC Vistara que, utilizando a tecnologia CXL, permitirá a instalação de…

4 horas atrás

Uma galáxia distante explodiu em um aglomerado galáctico e proporcionou um espetáculo de luzes que ocupou metade do céu.

Astrônomos relataram a descoberta de uma radiogaláxia incomum, RAD-BAARG, ao redor da qual se formou…

6 horas atrás

O Ayaneo Pocket Micro 2, um console portátil compacto com um processador Snapdragon 865 personalizado, foi lançado por US$ 239.

A Ayaneo lançou o Pocket Micro 2, seu segundo console Android em miniatura e formato…

8 horas atrás

Os Raspberry Pi 4 Modelo B com clock reduzido já estão disponíveis para compra.

Uma nova versão do computador de placa única Raspberry Pi 4 Modelo B já está…

9 horas atrás