Cảnh báo: Các phương thức tấn công mới có thể bẻ gãy cơ chế bảo mật của Passkey
Ba nghiên cứu độc lập gần đây đã chỉ ra các lỗ hổng cho phép kẻ tấn công vượt qua xác thực Passkey mà không cần phá vỡ mã hóa cốt lõi, từ việc đánh cắp khóa riêng tư đã đồng bộ hóa đến lạm dụng...
Passkey được kỳ vọng là giải pháp thay thế hoàn hảo cho mật khẩu truyền thống nhờ khả năng chống lại các cuộc tấn công phishing. Tuy nhiên, ba nghiên cứu độc lập được công bố gần đây đã chứng minh rằng, dù thuật toán mã hóa của Passkey vẫn an toàn, các thành phần xung quanh nó lại tồn tại những lỗ hổng nghiêm trọng.
Table Of Content
Các hướng tấn công chính
Thay vì cố gắng giải mã các thuật toán phức tạp, các nhà nghiên cứu đã tìm ra những cách thức tinh vi để khai thác hệ thống:
- SpecterOps: Phát hiện chuỗi tấn công trên Windows và Microsoft Entra ID cho phép kẻ xấu mạo danh người dùng có đặc quyền, ngay cả khi hệ thống yêu cầu xác thực đa yếu tố (MFA) chống phishing. Kỹ thuật này dựa trên việc tái sử dụng các dữ liệu xác thực đã được ký thay vì đánh cắp khóa riêng tư.
- Unit 42: Tập trung vào Google Password Manager trên trình duyệt Chrome. Nhóm nghiên cứu đã tìm ra con đường khôi phục các khóa riêng tư của Passkey đã được đồng bộ hóa, đồng thời phát hiện lỗ hổng trong cách quản lý “Security Domain Secret” – một khóa chủ dùng để bảo vệ Passkey.
- Dirk-jan Mollema: Chứng minh rằng malware khi đã xâm nhập vào một phiên làm việc Windows có thể lạm dụng khóa Windows Hello for Business mà không cần người dùng phải nhập lại PIN hay xác thực sinh trắc học.
Lỗ hổng CVE-2026-34348 và phản hồi từ Microsoft
Microsoft đã ghi nhận vấn đề trong Windows Event Logging Service dưới mã CVE-2026-34348 (điểm CVSS 6.5). Hãng đã phát hành bản vá và áp dụng các biện pháp giảm thiểu đối với các vấn đề liên quan đến xác thực Passkey. Microsoft khuyến nghị người dùng áp dụng nguyên tắc đặc quyền tối thiểu (least-privilege), sử dụng các phương thức xác thực chống phishing và duy trì mô hình bảo mật Zero Trust để bảo vệ endpoint.
Tại sao Passkey vẫn gặp rủi ro?
Các nghiên cứu này cho thấy không có sự lựa chọn nào giữa Passkey đồng bộ (synced) hay Passkey gắn liền với thiết bị (device-bound) là an toàn tuyệt đối nếu môi trường xung quanh bị thỏa hiệp.
Trong trường hợp của Unit 42 và Mollema, các cuộc tấn công bắt đầu khi endpoint đã bị nhiễm malware hoặc phiên làm việc của người dùng đã bị chiếm quyền. Điều này nhấn mạnh rằng Passkey không phải là “viên đạn bạc”. Nếu kẻ tấn công đã kiểm soát được thiết bị hoặc bộ nhớ trình duyệt, chúng có thể tìm cách thao túng các yêu cầu xác thực hoặc trích xuất thông tin nhạy cảm.
Khuyến nghị cho quản trị viên
Để đối phó với các mối đe dọa này, các tổ chức cần:
- Cập nhật ngay các bản vá bảo mật mới nhất cho Windows để khắc phục CVE-2026-34348.
- Các dịch vụ chấp nhận xác thực WebAuthn cần thực thi nghiêm ngặt các yêu cầu xác thực người dùng.
- Giám sát chặt chẽ các hành vi xác thực Windows Hello for Business bất thường, đặc biệt là các yêu cầu thiếu định danh thiết bị (device ID).
- Coi các kho lưu trữ Passkey, luồng khôi phục và bộ nhớ trình duyệt là những khu vực cần được bảo vệ đặc biệt.
Trong bối cảnh Microsoft đang đẩy mạnh việc chuyển đổi sang Passkey (dự kiến thay thế hoàn toàn SMS/Voice MFA vào đầu năm 2027), việc hiểu rõ và bảo vệ các khâu triển khai thực tế trở nên quan trọng hơn bao giờ hết.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.