Cibersegurança

Novo ataque «Pass-ta-key» revela tudo o que não sabíamos sobre as chaves de acesso

Novo ataque «Pass-ta-key» revela tudo o que não sabíamos sobre as chaves de acesso

Na semana passada, um investigador descreveu o que considerou ser uma «nova superfície de ataque» nas passkeys, o novo paradigma de autenticação que oferece uma alternativa mais segura aos métodos baseados em palavras-passe. Na verdade, os ataques demonstrados na publicação não são nem novos nem exclusivos das passkeys. Esta distinção é importante porque a investigação gerou confusão entre os utilizadores finais e os profissionais de segurança, à medida que avaliam se este novo mecanismo é verdadeiramente seguro de utilizar.

O ataque chama-se «Pass-ta-key» — uma combinação da palavra «passkey» com a expressão «pass the key» e uma referência a um prato de massa. Arie Olshtein, investigador da empresa de segurança Palo Alto Networks, descreveu numa publicação na semana passada como o Pass-ta-key poderia obter todas as chaves de acesso armazenadas na aplicação Google Password Manager (GPM) para Windows quando esta está a ser executada num computador infetado com malware.

Isto foi uma surpresa para muitas pessoas, pois acreditavam que as chaves de acesso eram armazenadas exclusivamente no Trusted Platform Manager (TPM), o enclave protegido num chip de silício reforçado, reservado para armazenar chaves criptográficas e outras informações altamente sensíveis em máquinas Windows. Se as chaves de acesso estão armazenadas no TPM, então como é que o Pass-ta-key conseguiu extrair o conjunto completo de chaves de acesso armazenadas pela aplicação, queriam saber.