พบมัลแวร์ที่สามารถขโมย Google Synced Passkey ได้โดยไม่ต้องร้องขอ Password จากเหยื่อก่อน
ตรวจพบมัลแวร์ที่สามารถขโมย Google Synced Passkey ได้โดยไม่ต้องร้องขอ Password จากเหยื่อก่อน
จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงถึงการที่ทีมวิจัยจาก Unit 42 แห่งบริษัท Palo Alto บริษัทผู้เชี่ยวชาญด้านระบบเครือข่าย ได้ตรวจพบว่ามัลแวร์ที่ฝังอยู่ภายในระบบอยู่แล้วนั้นความสามารถที่จะดักจับรหัสจำพวกพาสคีย์ (Passkey) ที่ซิงค์ (Sync) ไว้ของ Google เพื่อเข้ายึดบัญชีโดยที่ไม่ต้องอาศัยข้อมูลอื่น ๆ อย่างเช่น ข้อมูลรหัส PIN หรือ ข้อมูลเชิงชีวภาพ (Biomatric) จากเหยื่อ อย่างลายนิ้วมือของเหยื่อด้วยการอาศัยช่องโหว่ของ Google Cloud Authenticator โดยช่องโหว่ดังกล่าวนั้นเป็นช่องโหว่ในการจัดการความน่าเชื่อถือของอุปกรณ์ (Device Trust), การลงทะเบียนเข้าใช้งาน (Onboarding) และการกู้คืน (Recovery) ซึ่งทำให้ระบบการปกป้อง Passkey นั้นอ่อนแอลง
โดยในการศึกษาการโจมตีเพื่อขโมย Passkey ในครั้งนี้นั้น ทางทีมวิจัยได้ทำการแบ่งออกเป็น 3 วิธี นั่นคือ
Pass-ta-key ซึ่งเป็นวิธีการขโมยที่พื้นฐานสุดโดยอาศัยช่องโหว่จองเว็บเบราว์เซอร์ Chrome ที่เก็บข้อมูล Passkey Metadata ไว้แบบ Local ในรูปแบบที่ไม่มีการเข้ารหัส (Unencrypted) รวมถึงตัว Identity Key ที่ Chrome สร้างขึ้นมา แทนที่จะเก็บกุญแจ (Key) สำคัญนี้ไว้บนชิป TPM (Trusted Platform Module) ทำให้มัลแวร์สามารถใช้งาน Windows Cryptography API เพื่อดึงเอากุญแจดังกล่าวมายืนยันตัวตน (Authentication) มาปลดล็อกเข้าใช้งานเว็บไซต์ และบริการต่าง ๆ ได้อย่างเงียบเชียบโดยไม่ไปกระตุ้นให้เกิดการเปิดหน้าจอปลดล็อก หรือ การขอตรวจข้อมูล Biomatric ใด ๆ
Silver Pass-ta-key เป็นวิธีการที่ระดับสูงขึ้นมาอีกขั้น ด้วยการเข้าลบไฟล์ Passkey State File ที่บันทึกอยู่บนเครื่องเพื่อบังคับให้ Chrome ทำการลงทะเบียนตัวเครื่องใหม่ (Re-Onboarding) นำไปสู่การหลอกล่อให้ Cloud Authenticator นั้นยอมรับกุญแจยืนยัน (Verification Key) ที่แฮกเกอร์ควบคุมอยู่โดยไม่มีการตรวจสอบที่มาของกุญแจนั้น ทำให้แฮกเกอร์สามารถใช้งานวิธีเดิมซ้ำ ๆ เพื่อหลอกว่ามีการยืนยันตัวตนด้วย Passkey หรือ Biomatric แล้ว และเข้าระบบจากที่อื่นได้โดยที่ไม่ต้องควบคุมเครื่องของเหยื่ออีกต่อไป
Golden Pass-ta-key เป็นวิธีการระดับสูงที่ยุ่งยากซับซ้อนที่สุดโดยมุ่งเน้นการโจมตีไปยังกุญแจเข้ารหัสตัวแม่ (Master Encryption Key) ขนาด 32 ไบต์ (Byte) ชื่อว่า Security Domain Secret (SDS) ซึ่งเป็นกุญแจที่ทำหน้าที่ปกป้อง Passkey ที่ถูกซิงค์ทั้งหมด โดยข้อมูลของกุญแจนี้จะปรากฏในบันทึกภายใน (Internal Log) ของ Chrome จนสามารถเข้าถึงได้ในระหว่างช่วงกู้คืน ซึ่งเมื่อมัลแวร์สามารถขโมยข้อมูลดังกล่าวออกมาได้ก็จะสามารถถอดรหัส Passkey ทั้งหมดที่ผูกกับบัญชีของเหยื่อมาใช้ได้ทันที เนื่องจากในปัจจุบันนั้นยังไม่มีระบบการหมุนสับเปลี่ยนกุญแจตัวแม่ (Master Key Rotation)
เขียนโดย Annonymus TN
เปิดรายชื่อจังหวัดที่ไม่มีทางรถไฟผ่าน
เปิด 5 จังหวัด ราคาประเมินที่ดินถูกที่สุดในไทย บางพื้นที่เริ่มต้นเพียงหลักสิบบาทต่อตารางวา
แม่น้ำย้อนศร: ปริศนาสายน้ำที่พุ่งขึ้นหน้าผาแทนที่จะไหลลงสู่ที่ต่ำ
เปิด 5 อบต. รายได้สูงสุดในไทย อันดับ 1 ทะลุ 1,000 ล้านบาท
7 มหาวิทยาลัยไทยที่มีค่าเทอมแพง หลักสูตรหนึ่งจ่ายเป็นล้าน!
เปิด 7 อาชีพในไทยที่รายได้ดี แต่คนทั่วไปแทบไม่รู้ว่ามีอาชีพนี้
เปิด 5 มหาวิทยาลัยไทย ที่เรียนจบยากที่สุด ต้องผ่านกี่ด่านกว่าจะได้ปริญญา
5 จังหวัดเศรษฐีเงียบ ค่าครองชีพไม่แรง แต่คนมีทรัพย์สินไม่น้อย
ทหารสหรัฐฯ มีเงินเดือนประมาณเท่าไหร่? เปิดค่าตอบแทนปี 2026 ตั้งแต่พลทหารถึงนายทหารระดับสูง
โรงแรมดังในอดีต หายไปไหน? ย้อนดู 3 ตำนาน วันนี้พื้นที่เดิมกลายเป็นอะไร
ซากไททานิกจะอยู่ได้อีกนานแค่ไหน ก่อนทะเลค่อย ๆ กลืนกินมัน
วงเงิน BNPL อาจเข้มขึ้น คนผ่อนมือถือและเครื่องใช้ไฟฟ้าต้องเตรียมอะไร
พบมัลแวร์ RAT บน Android ใช้งาน Watchdog Services และ Boot Receivers เพื่อหลบเลี่ยงการถูกปิดตอนรีบูต
แฮกเกอร์จีนนำเอา Deepseek มาใช้งานบนแคมเปญแบบทำงานอัตโนมัติ
พบช่องโหว่บน Claude Cowork ส่งผลให้ AI Agent สามารถเข้าถึงไฟล์บน Mac ได้
พบแรนซัมแวร์ ใช้งาน BitLocker ของ Windows ในการช่วยล็อกไฟล์