パスキーは、盗まれたパスワードを過去のものにするはずだった。フィッシングの標的となるパスワードもなく、再利用される秘密のコードもなく、データベースに保存されて漏洩を待つ文字列もない。
将来的には、パスキーがパスワードを完全に置き換えると考えられています。しかし、マルウェアがマスターキーを盗んだ場合はどうなるのでしょうか?
研究者たちは、マルウェアがGoogleパスワードマネージャーを介してパスキーで保護されたアカウントを乗っ取る方法を発見した。これは重要な例外を浮き彫りにしている。パスキーは非常に安全だが、それを支えるソフトウェアには依然として脆弱性があるということだ。
パスキーとは何ですか?
パスキーは、公開鍵暗号方式に基づいたパスワードの代替手段です。覚えて入力する秘密の鍵の代わりに、各アカウントには鍵ペアが割り当てられます。この鍵ペアでは、秘密鍵はデバイスから外部に送信されることはなく、ウェブサイト側では公開鍵と署名付きチャレンジのみが認識されます。フィッシングや他のサイトで再利用できる情報がないため、パスキーは「フィッシング対策」に優れ、ブラウザやパスワードマネージャーに保存されているパスワードよりも安全であると宣伝されています。
報道によると、2024年末までに8億のGoogleアカウントがパスキーを使用するようになったという。
パスキーはパスワードに比べて大きな利点があります。それは、フィッシングサイトが盗み出すことのできる有用な情報が何もないということです。また、パスキーは作成されたウェブサイトに紐づいているため、誤ったドメインに認証させるように仕向けるのは非常に困難です。
もう一つの大きな違いは、マルウェアがパスワード保管庫を盗んだ場合でも、攻撃者はアカウントを完全に乗っ取る前に、スマートフォンの認証アプリなど、別のデバイス上の2要素認証を突破する必要があることが多いということです。一方、パスキーの場合、それに依存する多くのサービスはパスキーの主張をそのまま信頼し、場合によっては、実際の生体認証やPIN入力イベントが発生したかどうかを確認することなく、「ユーザー認証済み」という単一のフラグを信頼することさえあります。
マルウェアが関与する
しかし研究者たちは、マルウェアに感染した状態で研究を始めた。 Windows コンピューター上で、Google の同期パスキーを盗むための 3 つの攻撃シナリオが考え出されました。Google パスワード マネージャーはデバイス間でパスキーを同期できるため、新しいコンピューターを購入するたびに新しいパスキーを登録する必要がないので便利です。しかし、これは悪用される可能性も高めます。
攻撃は、状況が悪い順に以下の通りです。
- Pass-ta-key : 被害者のコンピュータ上のマルウェアが静かに要求するChrome また、Googleのクラウドを使用して有効なパスキーログインを作成するため、生体認証やPINの入力は不要です。
- Silver Pass-ta-key :マルウェアは、デバイスの再登録を悪用して自身のユーザー認証キーを登録し、被害者のデバイスに触れることなく攻撃者のマシンから被害者としてログインします。
- Golden Pass-ta-key :このマルウェアは、Googleのセキュリティドメインシークレット(マスター暗号化キー)を抽出し、同期されたすべてのパスキーを復号化して、元のデバイスへのアクセスを失った後でも、どこでも再利用することができます。
安全に過ごすには
研究者らは、サービス提供者に対し、ユーザー認証フラグを盲目的に信頼するのをやめ、アクセスを許可する前に、実際にユーザー認証イベントが発生したことを適切に検証するよう求めている。一方、Googleは、デバイスの登録と復旧を強化し、新しいデバイスとキーを額面通りに受け入れるのではなく、正規のハードウェアによって裏付けられていることを検証するよう促されている。
エンドユーザーにとって、パスキーは依然として、従来のフィッシングサイトや使い回しのパスワードを利用したクレデンシャルスタッフィング攻撃に対する強力な保護手段です。ここで指摘されている弱点は、パスキーの概念そのものというより、サーバー側での十分な検証なしに、パスキーがどのように実装され、同期され、信頼されているかという点にあります。
ベンダーがこれらの脆弱性を解消するまでは、基本的なマルウェア対策が依然として重要です。マルウェアによるパスキーの悪用を防ぐ最善の方法は以下のとおりです。
- 常に最新の状態を保ちましょう。システムとソフトウェアには、できるだけ早くパッチを適用するようにしてください。
- 最新のリアルタイムマルウェア対策を使用してください。
- 予期せぬ添付ファイルやリンクは、無害であることが証明されるまでは疑わしいものとして扱ってください。
脅威の報告から、それらを排除することまで。
サイバーセキュリティのリスクは、ヘッドラインを超えて広がるべきではありません。今すぐMalwarebytes ダウンロードして、デバイスに脅威を持ち込まないようにしましょう。




