据分析师表示,鉴于通行密钥(Passkey)在企业中已被广泛用于替代传统密码,Palo Alto Networks Unit 42发布的一份报告披露了攻击者绕过通行密钥保护的多种方式,这一发现令人担忧。不过,分析师们也强调,报告中演示的攻击手法只有在成功入侵目标系统之后才能实施。

他们同时指出,相关问题并非源于通行密钥本身的漏洞,更多是由于通行密钥周边配套机制存在薄弱环节。

咨询公司Acceligence首席执行官Justin Greis表示:"研究人员并没有破解底层密码学,而是利用了其周边的薄弱环节,包括注册流程、恢复机制以及未经有效验证的信任信号。这一区分至关重要,因为它揭示了真正的风险所在。"

Palo Alto的报告显示,相关攻击"演示了受感染终端上的恶意软件如何滥用注册、恢复和设备信任工作流程来接管受通行密钥保护的账户",以及"攻击者如何在无需用户交互的情况下完成身份验证、绕过用户验证要求并提取所有同步的通行密钥私钥"。

Palo Alto将三类攻击方式统称为"Pass-ta-key"。其中,"Pass-ta-key"是指攻击者借助运行在受害者设备上的恶意软件,无需提权、解锁设备或用户交互,即可接管受Google同步通行密钥保护的账户;"Silver Pass-ta-key"是指攻击者欺骗Google Cloud Authenticator,使其误认为受害者已通过生物特征解锁设备,从而在不使用受害者设备的情况下完全接管账户;"Golden Pass-ta-key"则允许攻击者以可共享或在凭据黑市上出售的形式,提取所有已同步的通行密钥。

考虑到大多数全球企业威胁面的复杂性,部分首席信息安全官(CISO)在将无密码流程适配至包含遗留系统和虚拟环境的混合环境时面临挑战。近期,企业CISO们已将通行密钥视为实施无密码战略的第一步,并积极加以采用。

分析师和顾问们总体上认为,尽管Palo Alto报告中描述的漏洞利用方式以攻击者已成功入侵环境并安装恶意软件为前提,但该漏洞的危害性依然不容忽视。遗憾的是,由于此类入侵只需任意一名具有权限的用户不慎点击了恶意链接或附件即可实现,"已发生入侵"这一前提假设在现实中极有可能成立。

报告所揭示的问题,与其说是通行密钥本身存在缺陷,不如说是相关配套机制未受到足够重视。

Greis表示,CISO们现在需要立足于"用户行为并非总是符合预期"这一假设,聚焦于应该采取哪些措施、开展哪些测试。他指出,报告中列举的多起案例"并非因为标准本身存在缺陷,而是因为实施层面尚未跟上标准的要求。这与我们在安全领域反复看到的情况如出一辙:规范本身是合理的,但负责落地实施的生态系统却良莠不齐。"

FormerGov执行董事、顾问Brian Levine对此表示认同。他建议:"对于贵组织作为依赖方的任何服务,都应要求进行用户验证,并在身份验证响应中切实验证用户已验证标志。研究人员发现,现实中有服务在未进行此项验证的情况下接受登录,这无声地将多因素登录降级为单因素登录。"

IDC安全业务集团副总裁Frank Dickson补充道,他会向CISO们强调,此次攻击是以事先成功入侵为前提的。

"这并不是从互联网远程破解通行密钥,而是攻击者已经进入内部之后的行动。因此,真正的核心信息是:一旦终端不再干净,所谓的'抗钓鱼'就会失去抵抗力。"他建议:"不要再把验证当作可选项。将其设为强制要求,每次都在服务器端进行校验,并将YubiKey等硬件绑定密钥留给最关键的账户使用。永远不会离开物理设备的密钥,是攻击者永远无法批量窃取的密钥。"

Secret Double Octopus市场营销负责人Or Finkelstein也认为,CISO们对于系统支持通行密钥的方式已经产生了自满情绪。

他表示:"CISO们可能需要审视用户验证的执行方式、注册与恢复机制的工作原理,制定并落实关于凭据是否同步或绑定设备的明确策略,同时部署身份威胁检测与响应(ITDR)系统,以便快速处置可疑终端和身份验证器。在大多数严肃的企业环境中,终端检测响应(EDR)和设备管理能够降低初始攻击的可能性,但无法封堵所有入侵后的攻击路径。"

部分人士认为,缺乏足够健全的配套支持流程,实际上削弱了通行密钥的能力,并动摇了此类系统的根本意义。

IANS研究院教职成员、资深网络安全顾问J. Wolfgang Goerlich指出,最初的FIDO2规范通过将私钥绑定到物理身份验证器,从根本上消除了凭据盗窃的风险。而同步通行密钥重新引入了凭据可移植性,也因此重新带来了Palo Alto报告中所提及的凭据盗窃风险。

"无密码系统的安全强度,完全取决于重新建立该系统的流程的强度。"他说,"本次披露的两种主要攻击技术,都是从强制设备重新注册开始的。而许多安全团队从未针对这种情况进行过建模、监控或响应演练。"

Goerlich给CISO们的建议是:针对所有具有特权和敏感权限的访问,要求使用设备绑定的身份验证器,例如硬件Token或特定计算机。他表示,可以考虑允许在低风险访问场景中使用数字钱包,"但就像浏览器中存储的密码长期以来面临风险一样,我们现在必须将浏览器中的通行密钥视为不可接受的风险"。

Q&A

Q1:Pass-ta-key攻击是什么?它有哪几种类型?

A:Pass-ta-key是Palo Alto Networks Unit 42在报告中提出的一组攻击方式的统称,共分三类。第一类"Pass-ta-key"利用恶意软件在无需提权或用户操作的情况下接管受Google同步通行密钥保护的账户;第二类"Silver Pass-ta-key"欺骗Google Cloud Authenticator,无需使用受害者设备即可完成账户接管;第三类"Golden Pass-ta-key"可提取所有已同步的通行密钥私钥,并在凭据黑市上流通。

Q2:通行密钥本身有安全漏洞吗?

A:研究人员并未发现通行密钥底层密码学存在缺陷。真正的问题在于围绕通行密钥的配套机制,例如注册流程、账户恢复机制和设备信任验证等方面未能得到严格执行。多位安全专家指出,规范标准本身是合理的,问题出在实施层面的不一致性上。

Q3:企业应如何应对通行密钥面临的安全威胁?

A:安全专家给出了多项建议:一是将用户验证设为强制要求,并在服务器端每次校验;二是对高权限账户使用YubiKey等硬件绑定密钥;三是制定明确的凭据同步策略;四是部署ITDR系统快速处置可疑终端;五是针对设备重新注册等场景开展安全建模和响应演练,避免无密码系统被降级为单因素登录。

Computerworld