Image default
Технологии

Пароли обещали заменить ключами доступа — исследователи показали, как вытащить из Chrome сразу все

Ключи доступа продавали как окончательное решение проблемы паролей: их нельзя подобрать, переиспользовать или выманить фишинговым письмом, а сама Google в документации подчёркивает, что передать их кому-то по ошибке попросту невозможно. Специалисты Unit 42 из компании Palo Alto Networks 3 августа опубликовали работу, которая эту картину заметно усложняет. Они показали три способа добраться до ключей, синхронизированных через менеджер паролей Google в браузере Chrome на Windows, — вплоть до извлечения всех сразу.

Сразу о главном ограничении, без которого новость превращается в панику. Криптографию стандартов WebAuthn и FIDO2 никто не сломал. Ни один из трёх сценариев не работает удалённо, посещения заражённого сайта недостаточно, чистому компьютеру ничего не грозит. Все пути начинаются с того, что вредоносная программа уже запущена на машине жертвы — то есть речь о ситуации, когда злоумышленник и так добрался до профиля браузера, сохранённых паролей и файлов сессий. Реальных случаев применения этих приёмов пока не зафиксировано, идентификаторов уязвимостей им не присвоено.

Неприятность в другом. Самый тяжёлый из трёх сценариев позволяет получить 32-байтный секрет, которым расшифровываются все синхронизированные ключи аккаунта разом. С украденным паролем всё понятно: сменил — и живёшь дальше. Здесь такой кнопки нет, перевыпустить этот секрет Google не даёт. Часть приёмов при этом обходится без прав администратора и не требует от пользователя вообще никаких действий.

Читать далее:
Не успел «Макс» пропасть из App Store, как Apple записали во враги

После обращения исследователей часть проблемы компания устранила: секрет убрали из отладочных журналов Chrome, где он лежал открытым текстом. Но, по оценке Unit 42, он по-прежнему ненадолго оказывается в памяти браузера, так что описанный путь эта правка не закрывает. Сайты со своей стороны тоже могут защититься — если требуют подтверждения личности и корректно проверяют соответствующий признак в ответе, первый из трёх сценариев перестаёт работать.

Вывод из всего этого не «выключайте ключи доступа» — по данным FIDO Alliance, на май 2026 года их в мире около пяти миллиардов, и от фишинга они защищают по-прежнему безупречно. Вывод скучнее и полезнее: облачная синхронизация делает аккаунт настолько же защищённым, насколько защищено самое уязвимое из ваших устройств. Раньше главным рубежом обороны была ваша осторожность при чтении писем, теперь — чистота вашего компьютера. Так что базовая гигиена никуда не делась: не запускать сомнительное, обновляться и держать антивирус включённым.

Вы уже перешли на ключи доступа или по старинке сидите на паролях с двухфакторной защитой? Расскажите в комментариях.

Похожие записи

Рост цен и ИИ: что ждет рынок потребительской электроники в 2026 году

admin

Новая «проблема 2000 года»: владельцы Xbox 360 выяснили, какие неожиданные последствия ждут консоль в 2026-м

admin

Не обольщайтесь: PS6 не получит всю мощь RDNA 5 — инсайдер объяснил хитрость Sony

admin