Нова фамилия от техники за атака, наречена „Pass-the-Passkey“, демонстрира как системни дефекти при внедряването на WebAuthn могат да компрометират сигурността на ключовете за достъп (passkeys), дори когато криптографските частни ключове остават сигурно съхранени в хардуерни токени или доверени анклави.
Изследване на SpecterOps подчертава три основни уязвимости в екосистемата на WebAuthn и над 20 различни техники за атака, засягащи Windows 11, Microsoft Entra ID, уеб браузъри, мениджъри на пароли и корпоративни работни процеси за автентификация.
Заобикаляне на устойчива на фишинг двуфакторна автентификация (MFA) чрез Pass-the-Passkey
Основната верига на атака, идентифицирана от SpecterOps, произтича от това, че Windows 11 записва пълните, неотрязани отговори за потвърждение (assertion responses) на WebAuthn, генерирани по време на събития за автентификация с ключ за достъп.
Тези чувствителни данни, съдържащи криптографски подписи и данни за автентификатора, се записват директно в дневниците на събитията на Windows (Windows Event Logs).
Атакуващ с локален или делегиран достъп до споделена или компрометирана крайна точка може да събере тези данни и да ги възпроизведе (replay) срещу крайната точка за автентификация, която не притежава строга проверка срещу атаки от тип повторение (replay attacks).
Когато привилегировани облачни администратори се автентифицират от компрометирани работни станции, атакуващите могат да извлекат записаните данни, за да се представят за тези самоличности, без да е необходимо да крадат частни ключове.
Поддържането на строг контрол върху сигурността на Windows 11 е от съществено значение за предотвратяване на локалното събиране на дневници.
В технически документ, публикуван от SpecterOps, изследователите разкриват, че Microsoft Entra ID засилва въздействието от извличането на потвърждения, като пропуска основни проверки на WebAuthn срещу атаки от тип повторение по време на валидирането от страна на сървъра. По-конкретно, Entra ID не успява да:
- Провери уникалността на заявката (challenge) или да предотврати повторното ѝ използване в различни заявки.
- Свърже заявките за автентификация директно с отделните потребителски сесии.
- Проследява и оценява нарастването на брояча на подписите на автентификатора.
Комбинирането на записването на данни в Windows с пропуските във валидирането на Entra ID прави възможни практическите атаки за повторение на ключове за достъп (Passkey Replay Attacks). Това осигурява неоторизиран достъп до привилегировани облачни акаунти на Microsoft, като същевременно се удовлетворяват изискванията за устойчива на фишинг двуфакторна автентификация (MFA).
Microsoft адресира уязвимостта със записването на данни, проследявана като CVE-2026-34348, в своята актуализация за сигурност от 14 юли 2026 г. Напълно обновените системи с Windows 11 съкращават полетата за подпис в записаните данни до шест байта, което предотвратява повторното им използване, като същевременно запазва необходимите диагностични данни за ИТ администраторите. Навременното инсталиране на корекции за сигурност на Windows, заедно с укрепването на сигурността на ядрото, остава критично важно за ограничаване на локалното излагане на данни.
Атаки на локално ниво и инструменти за защита
Освен атаките от тип повторение, изследването разкрива, че локален зловреден код може да използва легитимни API на WebAuthn за извеждане на подвеждащи подкани за автентификация, без да извлича частни ключове. Злонамерените субекти могат да комбинират прихващането (hooking) на WebAuthn API със:
- Засипване с подкани (Prompt Flooding): Многократно задействане на подкани за идентификационни данни с цел предизвикване на умора у потребителя.
- Спуфинг на самоличността на приложението: Промяна на параметрите на извикващия софтуер с цел имитиране на легитимни корпоративни приложения.
- Преминаване през отдалечен десктоп (RDP Pass-Through): Тунелиране на заявки за ключове за достъп през активни RDP сесии.
- Спуфинг на прозореца за идентификационни данни: Припокриване на злонамерени графични рамки върху автентичните прозорци на Windows за въвеждане на идентификационни данни.
Microsoft прегледа докладваната техника за спуфинг на прозореца за идентификационни данни и я класифицира като проблем с ниска степен на сериозност, касаещ дълбочинната защита.
За да помогнат на специалистите по сигурността при одита на техните среди, SpecterOps пуснаха инструменти с отворен код за инжектиране на данни, анализ на дневници на събития и прихващане на WebAuthn API.
SpecterOps подчертава, че ключовете за достъп остават фундаментално по-надеждни от автентификацията, базирана на пароли, особено когато се изисква използването на хардуерни токени, обвързани с устройството. За смекчаване на рисковете от повторение на ключове за достъп и спуфинг на интерфейса, организациите трябва да прилагат следните мерки:
- Поддържане на обновени операционни системи: Уверете се, че системите с Windows 11 са коригирани с актуализациите след юли 2026 г., за да се приложи съкращаването на подписите съгласно CVE-2026-34348.
- Налагане на защити срещу повторение на сървърно ниво: Конфигурирайте сървърите на разчитащата страна (Relying Party) да обвързват заявките с активни потребителски сесии и стриктно да проследяват броячите на подписи.
- Мониторинг на локалното изпълнение на WebAuthn: Одитирайте телеметрията на процесите за ненадеждни или неодобрени приложения, извикващи WebAuthn API.
- Налагане на политики за удостоверяване (Attestation): Изисквайте хардуерно потвърдени ключове за достъп за високопривилегировани административни акаунти в Entra ID.