Passkeyها طی دو سال گذشته بهعنوان جایگزین امن رمزهای عبور معرفی شدهاند؛ روشی که قرار است هم دردسر حفظ رمزهای پیچیده را از بین ببرد و هم کاربران را در برابر حملاتی مانند فیشینگ محافظت کند. اما حالا پژوهشگران امنیتی از مجموعهای از حملات جدید پرده برداشتهاند که نشان میدهد اگر یک سیستم به بدافزار آلوده شود، حتی Passkeyهای همگامسازیشده گوگل نیز در شرایطی میتوانند هدف مهاجمان قرار بگیرند.
پژوهشگران واحد Unit 42 شرکت Palo Alto Networks سه روش حمله با نامهای Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key را معرفی کردهاند که Google Password Manager روی ویندوز را هدف میگیرند.
نکته مهم اینجاست که هیچکدام از این حملات رمزنگاری Passkey یا استاندارد WebAuthn را نمیشکنند؛ بلکه با سوءاستفاده از اعتماد میان دستگاه، مرورگر و فضای ابری گوگل، امکان دسترسی به Passkeyهای همگامسازیشده را فراهم میکنند. همه این حملات نیز تنها زمانی عملی هستند که بدافزار از قبل روی سیستم قربانی اجرا شده باشد.
Passkey هک نشده ولی مانع ورود غیرمجاز هم نمیشود
شاید این تصور در شما نیز ایجاد شده باشد که فناوری Passkey شکست خورده است، اما واقعیت چیز دیگری است. Passkeyها همچنان یکی از امنترین روشهای احراز هویت محسوب میشوند و الگوریتمهای رمزنگاری مورد استفاده در آنها دچار هیچ ضعفی نشدهاند.
آنچه پژوهشگران کشف کردهاند، به نحوه نگهداری و همگامسازی Passkeyها در Google Password Manager مربوط میشود؛ قابلیتی که از سال ۲۰۲۴ امکان استفاده از یک Passkey روی چند دستگاه را فراهم کرده است.
به بیان ساده، اگر مهاجم بتواند ابتدا از طریق یک بدافزار کنترل رایانه را به دست بگیرد، در برخی شرایط قادر خواهد بود از مکانیزم همگامسازی Passkeyها سوءاستفاده کند.

سه حمله با شدتهای متفاوت
محققان این حملات را در سه سطح مختلف دستهبندی کردهاند:
- روش نخست که Pass-ta-key نام دارد، میتواند در برخی شرایط فرآیند تأیید هویت کاربر را دور بزند و بدون نمایش درخواست اثر انگشت، PIN یا تشخیص چهره، عملیات ورود را انجام دهد.
- در حمله Silver Pass-ta-key، مهاجم یک دستگاه آلوده را دوباره به حساب کاربر متصل میکند و به Passkeyهای همگامسازیشده دسترسی پیدا میکند.
- اما خطرناکترین سناریو، Golden Pass-ta-key است؛ حملهای که در آن بدافزار میتواند کلید اصلی محافظ Passkeyهای همگامسازیشده را استخراج کرده و در نتیجه امکان رمزگشایی تمام Passkeyهای ذخیرهشده کاربر را فراهم کند. البته اجرای این حمله نیز نیازمند آلوده شدن قبلی سیستم قربانی است.
در همین رابطه بخوانید:
– معرفی رسمی سرویس Passkey گوگل (+روش فعالسازی کلید عبور)
چه کاربرانی بیشتر در معرض خطر هستند؟
بر اساس گزارش پژوهشگران، این حملات عمدتاً نسخه دسکتاپ Google Password Manager روی ویندوز را هدف میگیرند. این نسخه احتمالاً بیشترین کاربرد را داشته و جایی است که Passkeyها بهواسطه آن میان دستگاههای مختلف همگامسازی میشوند.
در مقابل، Passkeyهایی که بهصورت سختافزاری و وابسته به یک دستگاه یا کلید امنیتی فیزیکی مانند YubiKey ذخیره شدهاند، در برابر این روشهای حمله مقاومت بیشتری دارند. علت این محافظت بهتر نیز واضح است: کلید خصوصی هرگز از محیط امن سختافزار خارج نمیشود.
گوگل بخشی از مشکلات مطرحشده را در بهروزرسانیهای اخیر برطرف کرده است، اما پژوهشگران معتقدند همه مسیرهای حمله هنوز بهطور کامل بسته نشدهاند و برخی سناریوها همچنان امکان سوءاستفاده دارند. به همین دلیل، برای حسابهای حساس و سازمانی استفاده از Passkeyهای وابسته به سختافزار همچنان امنترین گزینه محسوب میشود.
آیا باید استفاده از Passkey را متوقف کرد؟
کارشناسان تأکید میکنند این حملات تنها پس از آلوده شدن سیستم به بدافزار امکانپذیر هستند. به عبارت دیگر، اگر سیستم کاربر از قبل در اختیار مهاجم قرار گرفته باشد، او میتواند بسیاری از اطلاعات حساس دیگر را نیز سرقت کند.
در واقع، این پژوهش بیش از آنکه امنیت خود فناوری Passkey را زیر سؤال ببرد، نشان میدهد همگامسازی اطلاعات امنیتی میان دستگاهها، سطح حمله جدیدی ایجاد میکند که باید با دقت بیشتری محافظت شود.
نظرات کاربران