Pass-the-Passkey: Yeni saldırılar, şifrenin yerini alan yeni bir yöntemi hedef alıyor

"Sadece bir şifre yeterli değildir " başlıklı kılavuzumuz topluluk tarafından olumlu karşılandı ve kasıtlı olarak yeni başlayanlar için yazılmıştı. Geri bildirimler, o zaman gözden kaçırdığımız ince noktaları tam olarak ortaya koydu. Şimdi araştırma bize doğru fırsatı sunuyor: Black Hat USA'da (1-6 Ağustos, Las Vegas), güvenlik araştırmacısı Michael Grafnetter, "Pass-the-Passkey" adını verdiği bir saldırı ailesini tanıtacak. Devam yazısının zamanı geldi: passkey'leri gerçekten ayıran nedir, sınırları nelerdir ve neleri daha iyi yapabilirsiniz?
Bulut passkey mi, donanım anahtarı mı? İşte fark bu
Geçiş anahtarlarının iki çeşidi vardır. Kullanışlı olanı, bir şifre yöneticisinde veya doğrudan Apple, Google ya da Microsoft’ta bulunur ve bulut aracılığıyla tüm cihazlarınızla senkronize olur. Bu kullanışlıdır, ancak ek bir saldırı kapısı açar. Bulut hesabınıza giren kişi, potansiyel olarak senkronize edilmiş geçiş anahtarlarına da erişebilir. İkinci tür ise donanım anahtarıdır; küçük bir USB veya NFC çubuğu. FIDO Alliance’ın tanımladığı gibi, bu anahtarın özel anahtarı çipten asla çıkmaz ve dışa aktarılamaz. Çoğu kişi için bulut şifre anahtarı yeterlidir; çünkü bu yöntem kimlik avına karşı dayanıklıdır ve şifreye kıyasla açıkça daha güvenlidir. Özel koruma gerektiren hesaplarınız varsa, donanım anahtarı kullanarak daha güvende olursunuz.
SpecterOps'ta güvenlik araştırmacısı olarak görev yapan Michael Grafnetter, gerçek passkey uygulamalarını yakından inceledi ve bulgularını DSInternals adlı blogunda duyurdu. Grafnetter'in bulgusu şuydu: Çevredeki ortam ihmalkar olduğunda, şifre anahtarı kriptografisi sağlam olsa bile eski saldırı modelleri yeniden devreye sokulabilir. Grafnetter, bu durumu Pass-the-Hash'ten esinlenerek "Pass-the-Passkey" olarak adlandırdı. Bir saldırgan, şifreyi hiç bilmeden oturum açma verilerini çalar ve bunları yeniden kullanır. Grafnetter, özellikle Windows 11 ve Microsoft Entra ID’de istismar edilmeye çok yakın üç güvenlik açığı tespit etti. Windows 11, anahtarın tam bir kopyasını olay günlüğüne yazıyordu ve Entra ID, yeniden kullanımı tam olarak engellemiyordu. Bu iki durum bir araya geldiğinde, ayrıcalıklı bulut hesaplarını ele geçirmek ve hatta kimlik avına karşı dayanıklı çok faktörlü oturum açma sistemlerini aşmak için yeterli olurdu. Ana güvenlik açığı CVE-2026-34348 numarasıyla takip ediliyor ve 14 Temmuz’da kapatıldı. Microsoft, bulut tarafındaki sorunu sessizce düzeltti. Bağlam açısından önemli bir nokta şudur: Bu durum, esas olarak Entra ID, Windows Hello veya FIDO2 anahtarlarını kullanan kurumsal ortamları etkiler; telefonunuzdaki kişisel geçiş anahtarınızı etkilemez. Grafnetter’in kendi değerlendirmesi, geçiş anahtarlarının büyük bir ilerleme olduğu ancak sihirli bir çözüm olmadığı ve saldırı yollarının klasik şifrelere kıyasla çok daha karmaşık kaldığı yönündedir.
Donanım anahtarlarının hepsi aynı değildir
Bir donanım anahtarı otomatik olarak mükemmel bir çözüm değildir. Öncelikle standarda bakın. WebAuthn ile birlikte kullanılan FIDO2, modern ve kimlik avına karşı dayanıklı bir yöntemdir; oysa TOTP gibi eski tek kullanımlık kod yöntemleri bunu sağlamaz. İkincisi, YubiKey (Amazon'da burada bulabilirsiniz) veya Google'ın Titan'ı gibi en tanınmış markalar olgunlaşmış olsa da, yaygın kullanımları tek başına onları popüler bir hedef haline getiriyor ve bu ürünlerin de zayıf noktaları var. 2024'teki EUCLEAK saldırısı, bazı eski YubiKey'lerin laboratuvar koşullarında kopyalanabileceğini gösterdi. Saldırı yüzeyini daraltmak istiyorsanız, kasıtlı olarak daha az yaygın ancak sertifikalı bir model seçebilirsiniz. Ayrıca, cihaza entegre edilmiş her şey için (örneğin bir iPhone), şu gerçekçi varsayım geçerlidir: Bugün çipte güvenli bir şekilde saklanan bilgiler, bir gün yine de okunabilir hale gelebilir. Şüphe duyduğunuzda çıkarabileceğiniz ayrı bir anahtar, daha ihtiyatlı bir seçim olmaya devam eder.
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları
En yaygın hata: Eski şifre hala aktif durumda
En pahalı hata, göremediğiniz hatadır. Birçok kişi bir güvenlik anahtarı kurar ancak eski, zayıf şifreyi giriş bilgisi olarak bırakır. Böylece arka kapı ardına kadar açık kalır ve güvenlik anahtarı size pek bir fayda sağlamaz. İşte bunu doğru şekilde yapmanın yolu:
- Hesap için bir şifre anahtarı veya donanım anahtarı ayarlayın.
- Kurtarma kodlarını kaydedin; ideal olarak bunları yazdırın veya çevrimdışı bir şifre yöneticisinde saklayın.
- Hizmetin izin verdiği her yerde eski şifreyi devre dışı bırakın.
- Bu mümkün değilse, şifreyi uzun ve karmaşık bir şifreyle değiştirin ve yalnızca güvenli bir yerde saklayın.
Peki bu geçişe değer mi?
Evet. Geçiş anahtarları hedefi değiştirir, ortadan kaldırmaz ve bu, yeni araştırmanın dürüst mesajıdır. Veri sızıntılarından bağımsız ve kimlik avına karşı dirençli olmaları nedeniyle, şifrelerden açıkça daha güvenlidirler. Microsoft, 1 Eylül'den itibaren bulut hesapları için varsayılan oturum açma yöntemi olarak geçiş anahtarlarını kullanmaya başlayacak. Çoğu kişi için senkronize geçiş anahtarı doğru adımdır. Daha fazla korumaya ihtiyaç duyanlar ise bir donanım anahtarı ekleyerek şifrenin arka kapısını kapatabilir. Grafnetter, Black Hat etkinliğinde Pass-the-Passkey'in ayrıntılarını, başkalarının da zayıf noktaları bulabilmesi için açık kaynak olarak yayınladığı araçlarla birlikte sunacak.








