Эксперты Unit 42 (Palo Alto Networks) нашли три метода атак на синхронизируемые ключи доступа (passkeys) в Chrome для Windows. Вредоносное ПО может обходить PIN и биометрию, похищая учётные данные для входа на сайты.
Мнение эксперта
- На российском рынке, где passkeys пока не массово внедрены, новость важна как опережающий сигнал: при проектировании систем аутентификации стоит закладывать защиту от локальных угроз.
- Интеграторам следует рекомендовать заказчикам комбинировать passkeys с аппаратными ключами и мониторингом устройств, особенно на Windows-инфраструктуре.
- Уязвимости Chrome требуют внимания при аудите ИБ: необходимо проверять, не используются ли в проектах синхронизируемые пароли без дополнительной защиты от вредоносного ПО.