Сегодня 29 августа 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры научились обходить защиту Passkey с помощью вредоносных скриптов и расширений

Специалисты по безопасности из компании SquareX на ежегодной конференции Def Con продемонстрировали метод атаки, позволяющий злоумышленникам получить доступ к аккаунтам, защищённым технологией Passkey. Этот механизм, разработанный как более безопасная альтернатива паролям, хранит закрытый ключ на устройстве пользователя и позволяет входить в систему с помощью PIN-кода, Face ID или отпечатка пальца.

 Источник изображения: AI

Источник изображения: AI

Крупные технологические компании, включая Microsoft, Amazon и Google, активно внедряют Passkey, поскольку он устойчив к фишингу и, в отличие от паролей, его нельзя украсть через поддельный сайт. Атака не затрагивает криптографию самого ключа, но использует уязвимости в браузерной среде, манипулируя процессом аутентификации WebAuthn — стандарта, на котором основана работа Passkey. По словам Шоурии Пратапа Сингха (Shourya Pratap Singh), ведущего инженера SquareX, хакеры могут подменить процесс регистрации и входа, внедрив вредоносный JavaScript через уязвимость на сайте или с помощью вредоносного расширения для браузера.

Как поясняет портал SecurityWeek, для успешной атаки необходимо убедить жертву установить вредоносное расширение, замаскированное под полезный инструмент, либо воспользоваться уязвимостью на целевом сайте, например, XSS-багом (межсайтовый скриптинг). После этого атакующий может перехватить процесс регистрации Passkey или заставить систему переключиться на аутентификацию по паролю, чтобы украсть учётные данные. По факту жертве достаточно просто посетить сайт, на котором используется Passkey, с установленным вредоносным расширением или попасть на ресурс с уязвимостью для внедрения кода — дополнительные действия не требуются.

Это открытие подчёркивает риски, связанные с безопасностью браузерных расширений и клиентских уязвимостей, даже при использовании современных методов аутентификации. Хотя Passkey остаётся более защищённой технологией по сравнению с паролями, его безопасность зависит от корректной реализации WebAuthn и отсутствия компрометирующих факторов в окружении пользователя.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
В Twitch опровергли резкое падение просмотров из-за волны блокировок ботов 2 ч.
Олдскульный хоррор Eclipsium отправит игроков в гротескный и изменчивый мир, причём совсем скоро — трейлер, дата выхода и обновлённое демо 2 ч.
Цукерберг науськал Трампа ввести пошлины против стран, которые мешают американским бигтехам 3 ч.
Моддеры уже начали исправлять Metal Gear Solid Delta: Snake Eater — первым делом в ремейк добавили возможность играть за Кодзиму 3 ч.
Meta не забросила метавселенную — в Horizon Worlds появятся полноценные NPC с ИИ 4 ч.
Рукоприкладство, бабки-пришельцы и очарование общественного транспорта: в Steam скоро выйдет безумный симулятор кондуктора троллейбуса Troleu 5 ч.
В WhatsApp появился ИИ-помощник по написанию сообщений 5 ч.
Anthropic начнёт обучать ИИ на диалогах пользователей, но её можно попросить так не делать 5 ч.
«Император снова взывает к вам»: авторы Warhammer 40,000: Space Marine 2 раскрыли план на второй год поддержки и дату выхода юбилейного обновления 6 ч.
Broadcom расширила инструментарий VCF 9.0, преобразовав её в «унифицированную платформу» 7 ч.
Обгорелый, но целеустремлённый: SpaceX показала кадры приводнения Starship в океан 8 мин.
Microsoft, OpenAI и NVIDIA предупредили, что ИИ теперь может физически навредить энергосетям 56 мин.
Galax выпустила GeForce RTX 5090D V2 HOF OC Lab Plus-X с умеренным разгоном и 24 Гбайт памяти 2 ч.
Солнечные батареи в космосе будут выгоднее наземных для Европы — выяснили британские учёные 3 ч.
Apple больше не топ-1 по поставкам смарт-часов в мире — впервые лидерство за Huawei 3 ч.
Сингапур стал вторым крупнейшим источником выручки Nvidia — дело не в китайской контрабанде, уверяет компания 4 ч.
Lenovo покажет на IFA 2025 ноутбук с экраном, меняющим ориентацию 4 ч.
1,4-нм появятся раньше, чем ожидалось — TSMC ускорила подготовку к запуску производства 5 ч.
Крупнейший китайский чипмейкер SMIC нарастил прибыль на 35,6 %, несмотря на санкции США 5 ч.
Утечка показала Samsung Galaxy S25 FE во всех цветах и раскрыла новые подробности 5 ч.