เจาะ 3 วิธีโจมตี Passkey ใหม่ ขโมยคีย์ส่วนตัว หรือหลบเลี่ยง MFA ได้
นักวิจัยเผย 3 วิธีโจมตี passkey ใหม่ที่สามารถขโมยคีย์ส่วนตัวหรือหลบเลี่ยง MFA ได้ แม้ตัวเข้ารหัสจะแข็งแกร่ง แต่ช่องโหว่ยังมีอยู่ อัปเดตความรู้ด้านความปลอดภัย
Passkey ถูกออกแบบมาเพื่อแทนที่รหัสผ่านที่ใช้ซ้ำได้ และป้องกันการโจมตีแบบฟิชชิง แต่ผลวิจัยล่าสุด 3 ชิ้น แสดงให้เห็นว่ามีช่องทางที่ผู้ไม่หวังดีสามารถใช้ประโยชน์ได้ โดยไม่จำเป็นต้องทำลายระบบเข้ารหัสลับแต่อย่างใด
การโจมตีเหล่านี้มุ่งเป้าไปที่การนำวัสดุยืนยันตัวตนที่เซ็นชื่อแล้วกลับมาใช้ใหม่ การใช้ประโยชน์จากระบบ passkey ที่ซิงก์ผ่านคลาวด์ และการใช้มัลแวร์ที่ฝังอยู่ในเครื่องเหยื่อเพื่อเข้าถึงระบบป้องกัน
การโจมตีแบบ Reusing Signed Authentication Material
นักวิจัยกลุ่มแรกพบว่า Windows มีการเปิดเผยวัสดุยืนยันตัวตนที่เซ็นชื่อแล้วออกมา ซึ่งผู้โจมตีสามารถนำกลับมาใช้ใหม่ได้ แม้จะไม่สามารถถอดรหัสคีย์ส่วนตัวได้ แต่การนำลายเซ็นที่ถูกต้องกลับมาใช้ซ้ำก็เพียงพอที่จะหลบเลี่ยงการยืนยันตัวตนได้
วิธีการนี้เรียกว่าการโจมตีแบบ replay ซึ่งไม่ต้องอาศัยการถอดรหัส แต่ใช้ประโยชน์จากจุดอ่อนในการจัดการเซสชันหรือการจัดเก็บข้อมูลชั่วคราวของระบบปฏิบัติการ
การใช้ประโยชน์จาก Cloud Sync Passkey
งานวิจัยชิ้นที่สองชี้ให้เห็นถึงความเสี่ยงของระบบ passkey ที่ซิงก์ผ่านคลาวด์ หากมัลแวร์สามารถเข้าถึงเครื่องเหยื่อได้แล้ว มันอาจดึงข้อมูลคีย์ส่วนตัวที่ซิงก์ไว้จากคลาวด์มาใช้ได้โดยไม่ต้องผ่านการยืนยันตัวตนเพิ่มเติม
แม้ตัวระบบเข้ารหัสจะแข็งแกร่ง แต่การที่คีย์ถูกจัดเก็บและซิงก์ผ่านบริการคลาวด์ ทำให้เกิดพื้นผิวการโจมตีใหม่ที่ผู้ไม่หวังดีสามารถใช้ประโยชน์ได้ หากสามารถควบคุมอุปกรณ์ของเหยื่อได้
การหลบเลี่ยง MFA ที่ทนทานต่อฟิชชิง
งานวิจัยชิ้นที่สามสาธิตวิธีการหลบเลี่ยงการยืนยันตัวตนแบบหลายขั้นตอน (MFA) ที่ได้รับการออกแบบมาให้ทนทานต่อฟิชชิง โดยใช้เทคนิคที่ซับซ้อนในการโจมตีขั้นตอนการตรวจสอบสิทธิ์ ทำให้แม้แต่ระบบที่ป้องกันด้วย MFA ก็ยังถูกเจาะได้
นักวิจัยเน้นย้ำว่าการโจมตีเหล่านี้ไม่ได้ใช้จุดอ่อนในตัวอัลกอริทึม แต่ใช้การจัดการกับสภาพแวดล้อมหรือขั้นตอนการทำงานที่แวดล้อมอยู่ ซึ่งเป็นบทเรียนสำคัญสำหรับองค์กรที่กำลังนำ passkey มาใช้
บทสรุปและแนวทางป้องกัน
แม้ passkey จะเป็นความก้าวหน้าครั้งใหญ่ในด้านความปลอดภัย แต่ก็ไม่ได้ปลอดภัยร้อยเปอร์เซ็นต์ องค์กรและผู้ใช้ควรตระหนักถึงความเสี่ยงใหม่ๆ เหล่านี้ และใช้มาตรการป้องกันเพิ่มเติม เช่น การตรวจสอบสิทธิ์แบบหลายชั้น การจัดการอุปกรณ์อย่างเข้มงวด และการเฝ้าระวังพฤติกรรมที่ผิดปกติ
การอัปเดตระบบปฏิบัติการและซอฟต์แวร์ให้ทันสมัยอยู่เสมอ รวมถึงการให้ความรู้แก่ผู้ใช้เกี่ยวกับภัยคุกคามรูปแบบใหม่ก็เป็นสิ่งจำเป็น เพื่อลดช่องโหว่ที่อาจถูกโจมตีได้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด