Passkey продавали как конец эпохи угона аккаунтов. Красть нечего: общего секрета нет, приватный ключ живёт в железе, вход подтверждается пальцем или PIN-кодом, а фишинговая страница ключ вообще не активирует. Свежее исследование облачной части этой конструкции показывает три способа зайти в чужой аккаунт, не сломав при этом ни одного алгоритма.
Знаменатель у всех трёх один – малварь на машине жертвы, работающая правами обычного пользователя. Без эскалации до SYSTEM, без разблокировки устройства, без единого промпта на экране. Криптография остаётся целой: домен по-прежнему зашит в passkey, поддельный сайт по-прежнему ничего не получит. Ломается то, что лежит вокруг криптографии – доверие облака к клиентскому устройству, окно переонбординга и мастер-ключ, который нельзя сменить.
Самая говорящая деталь всего разбора: на eBay параметр userVerification стоял в required. Сервис явным образом требовал второй фактор. Вход прошёл без единого действия жертвы, потому что eBay не проверял тот самый бит, которым второй фактор подтверждается. Вся многофакторность держалась на одном бите, и его никто не читал.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Автор: hacker@shifry.local