パスキーを渡す:パスワードレス認証の新たな攻撃面
Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

Palo Alto NetworksのUnit 42は、Googleの同期パスキーとクラウド認証器に対する新たな攻撃手法を3つ公開しました。マルウェアがエンドポイントのオンボーディング、リカバリ、デバイストラストのワークフローを悪用し、ユーザー操作なしで認証を乗っ取ったり、生体認証を騙したり、同期されたパスキーの秘密鍵を抽出して闇市場で販売できることを実証。これらの攻撃は、パスキーがパスワードに代わる安全な認証手段という前提を覆すものです。
パスキーはパスワードや従来の多要素認証を公開鍵暗号に置き換え、長年にわたり脅威の主流だった攻撃のクラス全体を減少させます。