研究报告:通行密钥安全缺陷可能导致账户被接管
作者: CBINEWS
责任编辑: 邹大斌
来源: 电脑商情在线
时间: 2026-08-06 11:00
鉴于企业广泛采用通行密钥(passkey)替代密码,Palo Alto Networks旗下Unit 42发布的一份报告揭示了攻击者绕过通行密钥保护的方法,分析人士认为这令人担忧,但他们同时强调,这些演示攻击只能在成功入侵系统之后才能实施。
他们同时指出,问题严格来说并非源于通行密钥本身的漏洞,更多地是其周边流程的薄弱环节所致。
"研究人员并未攻破底层的加密算法。他们利用的是加密体系周边的缝隙:引导流程、恢复机制以及那些未被验证的信任信号,"咨询公司Acceligence CEO Justin Greis表示。"这个区别很重要,因为它告诉我们真正的风险在哪里。"
Palo Alto报告展示了若干攻击方式,据称这些攻击"演示了受感染终端上的恶意软件如何滥用引导、恢复和设备信任工作流来接管通行密钥保护的账户",以及"攻击者如何无需用户交互即可完成认证、绕过用户验证要求并提取所有已同步的通行密钥私钥。"
Palo Alto描述了三类攻击,统称为Pass-ta-key:Pass-ta-key——攻击者利用受害者设备上运行的恶意软件接管Google同步通行密钥保护的账户,无需提权、设备解锁或用户交互;Silver Pass-ta-key——攻击者诱骗Google Cloud Authenticator误以为受害者已通过生物识别解锁设备,从而在认证过程中无需使用受害者设备即可实现完全账户接管;Golden Pass-ta-key——允许攻击者提取所有已同步的通行密钥,使其可以在地下凭据黑市分享或出售。
实施问题才是症结所在
报告揭示的核心问题并不在于通行密钥本身,而在于对其周边一系列机制缺乏足够关注。
Greis表示,CISO们现在需要基于用户行为并非始终如预期这一假设,来聚焦该做什么、该测试什么。他指出,报告中的多个案例显示,问题"并非因为标准本身有缺陷,而是因为实际部署尚未跟上标准。这与我们在安全领域反复看到的情况如出一辙:规范本身是健全的,但实施它的生态系统参差不齐。"
FormerGov执行总监、顾问Brian Levine对此表示认同。
"对你的组织作为依赖方的任何服务,要求强制用户验证并实际校验认证响应中的user-verified标识,"他说。"研究人员发现现实世界中的服务在未校验该标识的情况下就接受登录,这悄无声息地将多因素登录降级回了单因素。"
IDC安全集团副总裁Frank Dickson补充道,他会向CISO强调这次攻击假定攻击者已经成功渗透。"这不是通行密钥被人从互联网那头攻破。这是攻击者已经进了屋子之后干的事。所以真正的标题应该是:'防钓鱼'在端点不再干净的那一刻就不再有效。"
他建议:"别再视验证为可选。将其设为强制,每次都在服务端校验。对那些最重要的账户使用硬件绑定密钥,比如YubiKey。一把从未离开物理设备的密钥,是攻击者永远无法批量窃取的。"
Secret Double Octopus市场负责人Or Finkelstein也认为CISO在系统支持通行密钥的方式上过于自满。
"CISO可能需要审视用户验证是如何强制执行的,注册和恢复流程是如何运作的,对凭据是同步还是设备绑定是否有清晰且强制的策略,以及是否有ITDR系统快速处置可疑端点和认证器,"他说。"在大多数严肃的企业环境中,EDR和设备管理降低了初始攻击的可能性,但并不能堵住所有入侵后的攻击路径。"
薄弱的支持流程削弱通行密钥
一些人认为,缺乏足够强大的支持流程实际上削弱了通行密钥的能力,并动摇了这类系统的根本意义。
IANS教职成员、资深网络安全顾问J. Wolfgang Goerlich指出,最初的FIDO2规范通过将私钥绑定到物理认证器来消除凭据窃取。同步通行密钥重新引入了凭据可移植性,因此也重新引入了Palo Alto报告中所述的那类凭据窃取风险。
"无密码系统有多强,取决于重建它的流程有多强,"他说。"这里两种严重攻击技术的第一步都是迫使设备重新注册。许多安全团队从未对此类场景进行过建模、监控或演练。"
Goerlich给CISO的建议是,对所有特权和高敏感访问强制使用设备绑定认证器,如硬件令牌或电脑。可以考虑对低风险访问允许使用钱包类方案,"但就像浏览器中的密码长期以来一直面临风险一样,我们现在必须将浏览器中的通行密钥视为不可接受的风险。"
