パスキーを渡す:パスワードレス認証の新たな攻撃面

Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

パスキーを渡す:パスワードレス認証の新たな攻撃面

Palo Alto NetworksのUnit 42は、Googleの同期パスキーとクラウド認証器に対する新たな攻撃手法を3つ公開しました。マルウェアがエンドポイントのオンボーディング、リカバリ、デバイストラストのワークフローを悪用し、ユーザー操作なしで認証を乗っ取ったり、生体認証を騙したり、同期されたパスキーの秘密鍵を抽出して闇市場で販売できることを実証。これらの攻撃は、パスキーがパスワードに代わる安全な認証手段という前提を覆すものです。

パスキーはパスワードや従来の多要素認証を公開鍵暗号に置き換え、長年にわたり脅威の主流だった攻撃のクラス全体を減少させます。

同じ日のその他の記事

2026-08-05