【要約】Here’s why the new Pass-ta-key attack is mostly a nothingburger [Ars_Technica] | Summary by TechDistill
> Source: Ars_Technica
Execute Primary Source
// Problem
セキュリティ研究者のArie Olshtein氏は、Windows上のGoogle Password Managerからパスキーを抽出できる攻撃手法を提示した。これにより、パスキーの安全性に対する疑念が広がっている。
- ・パスキーはTPM内にのみ安全に保管されているという誤解。
- ・Windowsにおけるアプリの権限分離が、他のOSに比べ不十分である点。
- ・マルウェアがサンドボックス化されたアプリのデータにアクセスできるリスク。
// Approach
攻撃者は、感染したWindows端末の権限と同期機能を悪用してパスキーを奪取する。この手法は、OSの仕様とクラウド同期の仕組みを組み合わせたものである。
- ・感染したWindows端末をiPhoneなどの別デバイスに偽装する。
- ・Google Password Managerの同期機能を強制的にトリガーする。
- ・クラウド上の暗号化されたパスキーを、感染端末へ転送・取得する。
// Result
本分析により、この攻撃はパスキー特有の脆弱性ではなく、既知のデバイス侵害リスクであることが判明した。
- ・攻撃は「デバイス侵害時のデータ流出」という従来の範疇に留まる。
- ・パスキーはフィッシング対策には極めて有効である。
- ・一方で、端末自体の完全な侵害に対しては防御手段を持たない。
Senior Engineer Insight
> 本件は、認証技術の進化とエンドポイントセキュリティの境界を再認識させる事例だ。パスキーはフィッシング耐性を劇的に向上させるが、デバイス侵害(Endpoint Compromise)に対する万能薬ではない。特にWindows環境では、アプリの権限モデルが他OSより緩いため、同期機能の設計には細心の注意が必要だ。システム設計者は、認証基盤の堅牢性と、デバイス管理(EDR等)の重要性を切り分けて考えるべきである。